{"ip":"186.179.61.91","exported_at":"2026-08-05T16:47:08+00:00","period_days":30,"metrics":{"events7d":24,"distinct_ports":2,"distinct_classifications":3,"max_severity":7,"last_sensor_id":"paris-1","max_waf_score":null,"max_risk_score":49,"attack_stage":"probe","attack_chain_stage":"discovery","threat_family":["scanner"],"recommended_action":"monitor","confidence":0.5,"risk_breakdown":{"waf":8,"classification":32,"behavior":0,"geo":0,"protocol":30,"novelty":0},"mitre_tactics":["TA0007","TA0001"],"mitre_technique":"TA0007","top_mitre_technique":"TA0007","top_mitre_count":20,"executive_one_liner_fr":"Activit\u00e9 suspecte \u00b7 risque 35\/100","campaign_hint_fr":null,"confidence_breakdown":{"waf":8,"classification":32,"behavior":0,"geo":0,"protocol":30,"novelty":0,"risk_score":35},"persona_hostname":"mail.sensor-1.internal","correlation_flags":[],"correlation_flags_labels_fr":[],"confidence_pct":50,"confidence_hint_fr":"Confiance mod\u00e9r\u00e9e \u2014 signal unique","sensor_role_label_fr":"Renseignement menaces","tags_summary_labels_fr":["pat-0554"],"tags_summary":["pat-0554"],"attack_vector":"mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)","protocol_details":{"payload_preview":"\u0016\u0003\u0001\u0002\u0000\u0001\u0000\u0001\ufffd\u0003\u0003\u0018H;\ufffd\u00039\u0027\u03cc\ufffd\u0017\ufffd+\no[\ufffd\ufffdI\ufffd1\ufffd\ufffd\ufffd\\\ufffd\ufffd\ufffd.H\ufffd \u0001X\ufffd\u059d\ufffd\ufffd~\ufffd\ufffdA \ufffd\u0006\ufffdY*?#\ufffd\u001dgg+\ufffd\ufffd\ufffd38\ufffd\ufffd\u0000$\u0013\u0002\u0013\u0003\u0013\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\u0000\ufffd\u0000\ufffd\u0000k\u0000g\u0000\ufffd\u0001\u0000\u0001\ufffd\u0000\u000b\u0000\u0004\u0003\u0000\u0001\u0002\u0000","port":8065,"service":"mattermost","service_label_fr":"Mattermost (chat d\u0027\u00e9quipe)"},"protocol_summary_fr":"Payload \u0016\u0003\u0001\u0002\u0000\u0001\u0000\u0001\ufffd\u0003\u0003\u0018H;\ufffd\u00039\u0027\u03cc\ufffd\u0017\ufffd+\no[\ufffd\ufffdI\ufffd1\ufffd\ufffd\ufffd\\\ufffd\ufffd\ufffd.H\ufffd \u0001X\ufffd\u059d\ufffd\ufffd~\ufffd\ufffdA \ufffd\u0006\ufffdY*?#\ufffd\u001d\u2026 \u00b7 Mattermost (chat d\u0027\u00e9quipe):8065","evidence_snippet":"\ufffdH;\ufffd9\u0027\u03cc\ufffd\ufffd+\no[\ufffd\ufffdI\ufffd1\ufffd\ufffd\ufffd\\\ufffd\ufffd\ufffd.H\ufffd X\ufffd\u059d\ufffd\ufffd~\ufffd\ufffdA \ufffd\ufffdY*?#\ufffdgg+\ufffd\ufffd\ufffd38\ufffd\ufffd$\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\ufffd\ufffdkg\ufffd\ufffd","target_port_label":"8065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)","emulator_service":"mattermost","confidence_reason":"Confiance 50 % \u2014 Motif catalogue confirm\u00e9","classification_reason":"Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%","classification_reason_label_fr":"Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%","confidence_factors_fr":"Confiance 50 % \u2014 Score WAF 8","payload_preview":"\ufffdH;\ufffd9\u0027\u03cc\ufffd\ufffd+\no[\ufffd\ufffdI\ufffd1\ufffd\ufffd\ufffd\\\ufffd\ufffd\ufffd.H\ufffd X\ufffd\u059d\ufffd\ufffd~\ufffd\ufffdA \ufffd\ufffdY*?#\ufffdgg+\ufffd\ufffd\ufffd38\ufffd\ufffd$\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\ufffd\ufffdkg\ufffd\ufffd"},"events":[{"id":15375109,"ip":"186.179.61.91","ts":"2026-08-05 10:59:07.000000","proto":"tcp","src_port":51951,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.7601439407065933, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.8, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002222a65a16457b2f9a4dcc124170aca506a5c34887\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022bbe1bc19d89d1415c44c8780a193ce98\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u0018H;\ufffd\\u00039\u0027\u03cc\ufffd\\u0017\ufffd+\\no[\ufffd\ufffdI\ufffd1\ufffd\ufffd\ufffd\\\\\ufffd\ufffd\ufffd.H\ufffd \\u0001X\ufffd\u059d\ufffd\ufffd~\ufffd\ufffdA \ufffd\\u0006\ufffdY*?#\ufffd\\u001dgg+\ufffd\ufffd\ufffd38\ufffd\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u0018H;\ufffd\\u00039\u0027\u03cc\ufffd\\u0017\ufffd+\\no[\ufffd\ufffdI\ufffd1\ufffd\ufffd\ufffd\\\\\ufffd\ufffd\ufffd.H\ufffd \\u0001X\ufffd\u059d\ufffd\ufffd~\ufffd\ufffdA \ufffd\\u0006\ufffdY*?#\ufffd\\u001dgg+\ufffd\ufffd\ufffd38\ufffd\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000*\\u0000(\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0003\\u0001\\u0003\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 f#r\ufffd\\u0013\ufffd\ufffdx,K:@\/T7\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u0018H;\ufffd\\u00039\u0027\u03cc\ufffd\\u0017\ufffd+\\no[\ufffd\ufffdI\ufffd1\ufffd\ufffd\ufffd\\\\\ufffd\ufffd\ufffd.H\ufffd \\u0001X\ufffd\u059d\ufffd\ufffd~\ufffd\ufffdA \ufffd\\u0006\ufffdY*?#\ufffd\\u001dgg+\ufffd\ufffd\ufffd38\ufffd\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00229cc365a33082df8416a3783052e0001e4403feaf\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u0018H;\ufffd\\u00039\u0027\u03cc\ufffd\\u0017\ufffd+\\no[\ufffd\ufffdI\ufffd1\ufffd\ufffd\ufffd\\\\\ufffd\ufffd\ufffd.H\ufffd \\u0001X\ufffd\u059d\ufffd\ufffd~\ufffd\ufffdA \ufffd\\u0006\ufffdY*?#\ufffd\\u001dgg+\ufffd\ufffd\ufffd38\ufffd\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffdH;\ufffd9\u0027\u03cc\ufffd\ufffd+\\no[\ufffd\ufffdI\ufffd1\ufffd\ufffd\ufffd\\\\\ufffd\ufffd\ufffd.H\ufffd X\ufffd\u059d\ufffd\ufffd~\ufffd\ufffdA \ufffd\ufffdY*?#\ufffdgg+\ufffd\ufffd\ufffd38\ufffd\ufffd$\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\ufffd\ufffdkg\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u0018H;\ufffd\\u00039\u0027\u03cc\ufffd\\u0017\ufffd+\\no[\ufffd\ufffdI\ufffd1\ufffd\ufffd\ufffd\\\\\ufffd\ufffd\ufffd.H\ufffd \\u0001X\ufffd\u059d\ufffd\ufffd~\ufffd\ufffdA \ufffd\\u0006\ufffdY*?#\ufffd\\u001dgg+\ufffd\ufffd\ufffd38\ufffd\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffdH;\ufffd9\u0027\u03cc\ufffd\ufffd+\\no[\ufffd\ufffdI\ufffd1\ufffd\ufffd\ufffd\\\\\ufffd\ufffd\ufffd.H\ufffd X\ufffd\u059d\ufffd\ufffd~\ufffd\ufffdA \ufffd\ufffdY*?#\ufffdgg+\ufffd\ufffd\ufffd38\ufffd\ufffd$\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\ufffd\ufffdkg\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mattermost_emulated\u0022, \u0022net_mattermost_probe\u0022, \u0022tls_clienthello\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mattermost_emulated\u0022, \u0022net_mattermost_probe\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":517},{"id":15375103,"ip":"186.179.61.91","ts":"2026-08-05 10:59:05.000000","proto":"tcp","src_port":49741,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 218, \u0022payload_entropy\u0022: 5.347242472572406, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 34, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002287e312c27fa673cbe58516d76eaa4a053c0e870f\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 34}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00227b2cc7715d98e9a03eb4d8ea6f7f4881\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 34}, \u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, lik\u0022, \u0022request_sample\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, lik\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, lik\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022a0c1648f50cf71b00bdbc564c01f6be5d1f7c2a4\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, lik\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, lik\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 4 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 34\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 34}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 34, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, lik\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, lik\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 4 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":218},{"id":15375099,"ip":"186.179.61.91","ts":"2026-08-05 10:59:04.000000","proto":"tcp","src_port":54279,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 221, \u0022payload_entropy\u0022: 5.489568526028167, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 34, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022dfb9202dfc0de4b93006794ca23bbee8bdcc7642\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00227c389beaa4d4fc7afda42264e7140c50\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 34}, \u0022payload_preview\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, li\u0022, \u0022request_sample\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/129.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, li\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/129.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, li\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00222c77c9d7044a31612360649d6475c643c6532068\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, li\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, li\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 34\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 34, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, li\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, li\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":221},{"id":15375092,"ip":"186.179.61.91","ts":"2026-08-05 10:58:59.000000","proto":"tcp","src_port":56997,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 228, \u0022payload_entropy\u0022: 5.4933728476607095, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 34, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022dfb9202dfc0de4b93006794ca23bbee8bdcc7642\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00229e7dfc18d86239d244eea47745a7bcda\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 34}, \u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/129.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/129.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002237f29963a7aa8742414624891065bd590e3b3cc4\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 34\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 34, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":228},{"id":15375089,"ip":"186.179.61.91","ts":"2026-08-05 10:58:58.000000","proto":"tcp","src_port":40377,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 223, \u0022payload_entropy\u0022: 5.492581998885023, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 34, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022dfb9202dfc0de4b93006794ca23bbee8bdcc7642\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022924613c38ec5cd16ba4f80f03c168e6e\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 34}, \u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, \u0022, \u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/129.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML,\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/129.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML,\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022995886240f9c809555f0f195c094001cb3d11261\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML,\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML,\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 34\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 34, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML,\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML,\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":223},{"id":15363850,"ip":"186.179.61.91","ts":"2026-08-05 07:57:22.000000","proto":"tcp","src_port":46543,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.7899753044631774, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.8, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002222a65a16457b2f9a4dcc124170aca506a5c34887\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022349fc1691dbb328c427775ccb4f1b3dc\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\u035d\ufffd\ufffd`\ufffd8\\u0012\ufffd\ufffd\\u0004\ufffd\\u0017!\ufffd4\ufffd\ufffdr\ufffd\ufffd\ufffdj\ufffd_\ufffdeA\ufffd\ufffd F\u0026IO\\u0011\u0599Z#LF\ufffd\ufffd#\\u00034Ti\\u0012\ufffd4?\ufffdl\ufffd\u0590\u07d0\ufffdj[\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\u035d\ufffd\ufffd`\ufffd8\\u0012\ufffd\ufffd\\u0004\ufffd\\u0017!\ufffd4\ufffd\ufffdr\ufffd\ufffd\ufffdj\ufffd_\ufffdeA\ufffd\ufffd F\u0026IO\\u0011\u0599Z#LF\ufffd\ufffd#\\u00034Ti\\u0012\ufffd4?\ufffdl\ufffd\u0590\u07d0\ufffdj[\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000*\\u0000(\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0003\\u0001\\u0003\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \u035c\ufffd\\u0011\\u000b\ufffd8\ufffd\ufffd\\n\ufffd7\ufffd\ufffd\ufffd\ufffd\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\u035d\ufffd\ufffd`\ufffd8\\u0012\ufffd\ufffd\\u0004\ufffd\\u0017!\ufffd4\ufffd\ufffdr\ufffd\ufffd\ufffdj\ufffd_\ufffdeA\ufffd\ufffd F\u0026IO\\u0011\u0599Z#LF\ufffd\ufffd#\\u00034Ti\\u0012\ufffd4?\ufffdl\ufffd\u0590\u07d0\ufffdj[\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00220f8d348ffdd018b199230afbefca6e264c13eb91\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\u035d\ufffd\ufffd`\ufffd8\\u0012\ufffd\ufffd\\u0004\ufffd\\u0017!\ufffd4\ufffd\ufffdr\ufffd\ufffd\ufffdj\ufffd_\ufffdeA\ufffd\ufffd F\u0026IO\\u0011\u0599Z#LF\ufffd\ufffd#\\u00034Ti\\u0012\ufffd4?\ufffdl\ufffd\u0590\u07d0\ufffdj[\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\u035d\ufffd\ufffd`\ufffd8\ufffd\ufffd\ufffd!\ufffd4\ufffd\ufffdr\ufffd\ufffd\ufffdj\ufffd_\ufffdeA\ufffd\ufffd F\u0026IO\u0599Z#LF\ufffd\ufffd#4Ti\ufffd4?\ufffdl\ufffd\u0590\u07d0\ufffdj[$\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\ufffd\ufffdkg\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\u035d\ufffd\ufffd`\ufffd8\\u0012\ufffd\ufffd\\u0004\ufffd\\u0017!\ufffd4\ufffd\ufffdr\ufffd\ufffd\ufffdj\ufffd_\ufffdeA\ufffd\ufffd F\u0026IO\\u0011\u0599Z#LF\ufffd\ufffd#\\u00034Ti\\u0012\ufffd4?\ufffdl\ufffd\u0590\u07d0\ufffdj[\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\u035d\ufffd\ufffd`\ufffd8\ufffd\ufffd\ufffd!\ufffd4\ufffd\ufffdr\ufffd\ufffd\ufffdj\ufffd_\ufffdeA\ufffd\ufffd F\u0026IO\u0599Z#LF\ufffd\ufffd#4Ti\ufffd4?\ufffdl\ufffd\u0590\u07d0\ufffdj[$\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\ufffd\ufffdkg\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mattermost_emulated\u0022, \u0022net_mattermost_probe\u0022, \u0022tls_clienthello\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mattermost_emulated\u0022, \u0022net_mattermost_probe\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":517},{"id":15363843,"ip":"186.179.61.91","ts":"2026-08-05 07:57:20.000000","proto":"tcp","src_port":42667,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.8448836517802074, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.8, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002222a65a16457b2f9a4dcc124170aca506a5c34887\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022b58281bad268e76af509a5ee8cc6678e\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd@w\ufffd\ufffd\\u0007\\u0016\\u001b\ufffdx\ufffd\ufffd\ufffd\ufffd\\u0016\ufffd!6\u0522\ufffdI\ufffdLW\ufffd\ufffd4e\ufffd\ufffd |\ufffd\\u0015\ufffd\ufffd\\u0012\ufffd\ufffd\ufffdE\ufffdXx\ufffdo\ufffd\ufffd\ufffd|\ufffdI\ufffd\\u0018*~\ufffd\ufffd)\ufffd_\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd@w\ufffd\ufffd\\u0007\\u0016\\u001b\ufffdx\ufffd\ufffd\ufffd\ufffd\\u0016\ufffd!6\u0522\ufffdI\ufffdLW\ufffd\ufffd4e\ufffd\ufffd |\ufffd\\u0015\ufffd\ufffd\\u0012\ufffd\ufffd\ufffdE\ufffdXx\ufffdo\ufffd\ufffd\ufffd|\ufffdI\ufffd\\u0018*~\ufffd\ufffd)\ufffd_\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000*\\u0000(\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0003\\u0001\\u0003\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \ufffd\ufffdJ\ufffd\ufffd\ufffd\\u0003m~\ufffd7\ufffd\\u0012\u0027\ufffdW\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd@w\ufffd\ufffd\\u0007\\u0016\\u001b\ufffdx\ufffd\ufffd\ufffd\ufffd\\u0016\ufffd!6\u0522\ufffdI\ufffdLW\ufffd\ufffd4e\ufffd\ufffd |\ufffd\\u0015\ufffd\ufffd\\u0012\ufffd\ufffd\ufffdE\ufffdXx\ufffdo\ufffd\ufffd\ufffd|\ufffdI\ufffd\\u0018*~\ufffd\ufffd)\ufffd_\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00223f117a3bd32bcf0268bc5e2a70e3428d70754af5\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd@w\ufffd\ufffd\\u0007\\u0016\\u001b\ufffdx\ufffd\ufffd\ufffd\ufffd\\u0016\ufffd!6\u0522\ufffdI\ufffdLW\ufffd\ufffd4e\ufffd\ufffd |\ufffd\\u0015\ufffd\ufffd\\u0012\ufffd\ufffd\ufffdE\ufffdXx\ufffdo\ufffd\ufffd\ufffd|\ufffdI\ufffd\\u0018*~\ufffd\ufffd)\ufffd_\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd@w\ufffd\ufffd\ufffdx\ufffd\ufffd\ufffd\ufffd\ufffd!6\u0522\ufffdI\ufffdLW\ufffd\ufffd4e\ufffd\ufffd |\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdE\ufffdXx\ufffdo\ufffd\ufffd\ufffd|\ufffdI\ufffd*~\ufffd\ufffd)\ufffd_\ufffd$\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\ufffd\ufffdkg\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd@w\ufffd\ufffd\\u0007\\u0016\\u001b\ufffdx\ufffd\ufffd\ufffd\ufffd\\u0016\ufffd!6\u0522\ufffdI\ufffdLW\ufffd\ufffd4e\ufffd\ufffd |\ufffd\\u0015\ufffd\ufffd\\u0012\ufffd\ufffd\ufffdE\ufffdXx\ufffdo\ufffd\ufffd\ufffd|\ufffdI\ufffd\\u0018*~\ufffd\ufffd)\ufffd_\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd@w\ufffd\ufffd\ufffdx\ufffd\ufffd\ufffd\ufffd\ufffd!6\u0522\ufffdI\ufffdLW\ufffd\ufffd4e\ufffd\ufffd |\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdE\ufffdXx\ufffdo\ufffd\ufffd\ufffd|\ufffdI\ufffd*~\ufffd\ufffd)\ufffd_\ufffd$\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\ufffd\ufffdkg\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mattermost_emulated\u0022, \u0022net_mattermost_probe\u0022, \u0022tls_clienthello\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mattermost_emulated\u0022, \u0022net_mattermost_probe\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":517},{"id":15363839,"ip":"186.179.61.91","ts":"2026-08-05 07:57:18.000000","proto":"tcp","src_port":40305,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.7626596880486063, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.8, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002222a65a16457b2f9a4dcc124170aca506a5c34887\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00226d6b5eb50fbb68edb7a8ae73e7262c7b\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd9\ufffd\ufffd\ufffd\ufffd\ufffd\\u000f\\u000fn\ufffd\ufffd\ufffd\u0717\ufffd\ufffd-%\ufffdO\ufffd\ufffd\ufffd3cbM\ufffdE\\u0002\\u0000 \ufffdH8q#B_H\ufffdE8\ufffd\ufffdWT\ufffd\\u0001\ufffdh\ufffdPN\ufffdaW\ufffd-.\ufffd\\u0015\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd9\ufffd\ufffd\ufffd\ufffd\ufffd\\u000f\\u000fn\ufffd\ufffd\ufffd\u0717\ufffd\ufffd-%\ufffdO\ufffd\ufffd\ufffd3cbM\ufffdE\\u0002\\u0000 \ufffdH8q#B_H\ufffdE8\ufffd\ufffdWT\ufffd\\u0001\ufffdh\ufffdPN\ufffdaW\ufffd-.\ufffd\\u0015\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000*\\u0000(\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0003\\u0001\\u0003\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \ufffd\ufffd\/\\u001c#\ufffd\\u0000 z\ufffd\ufffd8\ufffd\ufffd\u07c5\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd9\ufffd\ufffd\ufffd\ufffd\ufffd\\u000f\\u000fn\ufffd\ufffd\ufffd\u0717\ufffd\ufffd-%\ufffdO\ufffd\ufffd\ufffd3cbM\ufffdE\\u0002\\u0000 \ufffdH8q#B_H\ufffdE8\ufffd\ufffdWT\ufffd\\u0001\ufffdh\ufffdPN\ufffdaW\ufffd-.\ufffd\\u0015\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022018ca5224dff61ffdf7dc26bb03945e3729680f0\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd9\ufffd\ufffd\ufffd\ufffd\ufffd\\u000f\\u000fn\ufffd\ufffd\ufffd\u0717\ufffd\ufffd-%\ufffdO\ufffd\ufffd\ufffd3cbM\ufffdE\\u0002\\u0000 \ufffdH8q#B_H\ufffdE8\ufffd\ufffdWT\ufffd\\u0001\ufffdh\ufffdPN\ufffdaW\ufffd-.\ufffd\\u0015\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd9\ufffd\ufffd\ufffd\ufffd\ufffdn\ufffd\ufffd\ufffd\u0717\ufffd\ufffd-%\ufffdO\ufffd\ufffd\ufffd3cbM\ufffdE \ufffdH8q#B_H\ufffdE8\ufffd\ufffdWT\ufffd\ufffdh\ufffdPN\ufffdaW\ufffd-.\ufffd\ufffd$\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\ufffd\ufffdkg\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd9\ufffd\ufffd\ufffd\ufffd\ufffd\\u000f\\u000fn\ufffd\ufffd\ufffd\u0717\ufffd\ufffd-%\ufffdO\ufffd\ufffd\ufffd3cbM\ufffdE\\u0002\\u0000 \ufffdH8q#B_H\ufffdE8\ufffd\ufffdWT\ufffd\\u0001\ufffdh\ufffdPN\ufffdaW\ufffd-.\ufffd\\u0015\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd9\ufffd\ufffd\ufffd\ufffd\ufffdn\ufffd\ufffd\ufffd\u0717\ufffd\ufffd-%\ufffdO\ufffd\ufffd\ufffd3cbM\ufffdE \ufffdH8q#B_H\ufffdE8\ufffd\ufffdWT\ufffd\ufffdh\ufffdPN\ufffdaW\ufffd-.\ufffd\ufffd$\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\ufffd\ufffdkg\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mattermost_emulated\u0022, \u0022net_mattermost_probe\u0022, \u0022tls_clienthello\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mattermost_emulated\u0022, \u0022net_mattermost_probe\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":517},{"id":15363831,"ip":"186.179.61.91","ts":"2026-08-05 07:57:14.000000","proto":"tcp","src_port":56863,"dst_port":8065,"service":"mattermost","classification":"ssrf_internal","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 231, \u0022payload_entropy\u0022: 5.413876495183754, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 80.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 46, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022dfb9202dfc0de4b93006794ca23bbee8bdcc7642\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022confidence\u0022: 0.54, \u0022classification_confidence\u0022: 0.54, \u0022precision_score\u0022: 64, \u0022precision_signals\u0022: [\u0022CRS-920350\u0022], \u0022kb_rule_ids\u0022: [\u0022CRS-920350\u0022], \u0022matched_patterns\u0022: [\u0022pat-0324\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Any-address SSRF\u0022], \u0022pattern_ids\u0022: [\u0022pat-0324\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 46}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022ssrf_attack\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 54.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00220b428791609990b68500d50546c6587e\u0022, \u0022path_pattern_hash\u0022: \u00222926fa5ba65a298fe7630f4e1d1dd6ea\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 46}, \u0022payload_preview\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 \u0022, \u0022request_sample\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/130.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/130.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022dc720f7a074a3905ea63529479fd1bca70add474\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36\u0022, \u0022attack_vector\u0022: \u0022ssrf internal \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (tentative d\u0027exploit)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 54 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 46\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 54 % \u2014 via Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022confidence_pct\u0022: 54, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 46}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 46, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022CRS-920350\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022CRS-920350\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022ssrf internal \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (tentative d\u0027exploit)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 54 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 54 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":231},{"id":15363834,"ip":"186.179.61.91","ts":"2026-08-05 07:57:14.000000","proto":"tcp","src_port":41347,"dst_port":8065,"service":"mattermost","classification":"ssrf_internal","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 215, \u0022payload_entropy\u0022: 5.39356612531785, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 80.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 46, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002287e312c27fa673cbe58516d76eaa4a053c0e870f\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022confidence\u0022: 0.54, \u0022classification_confidence\u0022: 0.54, \u0022precision_score\u0022: 64, \u0022precision_signals\u0022: [\u0022CRS-920350\u0022], \u0022kb_rule_ids\u0022: [\u0022CRS-920350\u0022], \u0022matched_patterns\u0022: [\u0022pat-0324\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Any-address SSRF\u0022], \u0022pattern_ids\u0022: [\u0022pat-0324\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 46}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022ssrf_attack\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 54.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00223c5439cee01e95c63f9bbdf2b967cd76\u0022, \u0022path_pattern_hash\u0022: \u00222926fa5ba65a298fe7630f4e1d1dd6ea\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 46}, \u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gec\u0022, \u0022request_sample\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/130.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gec\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/130.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gec\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00221d750104678d191ec58c4c35f17d9fac03d0e2ae\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gec\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gec\u0022, \u0022attack_vector\u0022: \u0022ssrf internal \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (tentative d\u0027exploit)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 54 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 46\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 54 % \u2014 via Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022confidence_pct\u0022: 54, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 46}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 46, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022CRS-920350\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022CRS-920350\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gec\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022ssrf internal \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (tentative d\u0027exploit)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gec\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 54 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 54 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":215},{"id":15363829,"ip":"186.179.61.91","ts":"2026-08-05 07:57:13.000000","proto":"tcp","src_port":41129,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.380765844918496, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 34, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022dfb9202dfc0de4b93006794ca23bbee8bdcc7642\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022d273969eaa331463538d5c63c20ae68c\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 34}, \u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebK\u0022, \u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebK\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebK\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022b472b4d975e4c30c0fc3c76d7bbc5a4b9484a36e\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebK\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebK\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 34\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 34, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebK\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebK\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":241},{"id":15363827,"ip":"186.179.61.91","ts":"2026-08-05 07:57:12.000000","proto":"tcp","src_port":56487,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 236, \u0022payload_entropy\u0022: 5.385829308063649, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 34, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022dfb9202dfc0de4b93006794ca23bbee8bdcc7642\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022934027be77700d9d3c0c1fb3337ae9b5\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 34}, \u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022b3c123481e80e1b6d404a049cc1ba1f9a83e2f7f\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 34\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 34, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":236},{"id":15362540,"ip":"186.179.61.91","ts":"2026-08-05 07:31:16.000000","proto":"tcp","src_port":49411,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 205, \u0022payload_entropy\u0022: 5.461453241957042, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 34, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002287e312c27fa673cbe58516d76eaa4a053c0e870f\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 34}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002203da9d51ea06cdbd36c450587fb12062\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 34}, \u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\u0022, \u0022request_sample\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/129.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/129.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022c24f4feaeddc4bea8fc80fa3cb3c554fd769d9c1\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 4 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 34\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 34}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 34, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 4 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":205},{"id":15362539,"ip":"186.179.61.91","ts":"2026-08-05 07:31:14.000000","proto":"tcp","src_port":50711,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 234, \u0022payload_entropy\u0022: 5.375418022202787, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 34, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022dfb9202dfc0de4b93006794ca23bbee8bdcc7642\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022b624567f4a0700e5c517edf093876560\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 34}, \u0022payload_preview\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.\u0022, \u0022request_sample\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00221820be82a0aec39271554c6aa38452a68d0dfb51\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 34\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 34, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/websocket HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":234},{"id":15362537,"ip":"186.179.61.91","ts":"2026-08-05 07:31:13.000000","proto":"tcp","src_port":39767,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 228, \u0022payload_entropy\u0022: 5.4933728476607095, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 34, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022dfb9202dfc0de4b93006794ca23bbee8bdcc7642\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00229e7dfc18d86239d244eea47745a7bcda\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 34}, \u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/129.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/129.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002237f29963a7aa8742414624891065bd590e3b3cc4\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 34\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 34, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/analytics HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KH\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":228},{"id":15362535,"ip":"186.179.61.91","ts":"2026-08-05 07:31:10.000000","proto":"tcp","src_port":53795,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 236, \u0022payload_entropy\u0022: 5.385829308063649, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 34, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022dfb9202dfc0de4b93006794ca23bbee8bdcc7642\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022934027be77700d9d3c0c1fb3337ae9b5\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 34}, \u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022b3c123481e80e1b6d404a049cc1ba1f9a83e2f7f\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 34\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 34, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":236},{"id":15359424,"ip":"186.179.61.91","ts":"2026-08-05 06:49:08.000000","proto":"tcp","src_port":42097,"dst_port":2375,"service":"docker","classification":"ssrf_internal","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a436f6e74656e742d547970653a206170706c69636174696f6e2f6a736f6e0d0a5365727665723a20446f636b65722f32342e302e350d0a436f6e74656e742d4c656e6774683a2036380d0a0d0a7b2241706956657273696f6e223a22312e3431222c2256657273696f6e223a223234\u0022, \u0022emulator_response_len\u0022: 162, \u0022bytes_in\u0022: 239, \u0022payload_entropy\u0022: 5.43451545355418, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022docker\u0022, \u0022app_proto\u0022: \u0022docker\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 2375, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 80.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 5.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 49, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002211a06314b5b73d1ed254793071b2d148dd63d0fb\u0022, \u0022event_fingerprint\u0022: \u002200a875d783a0dbdbe0de1f97f4b47b47ab6b3d3e\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022confidence\u0022: 0.54, \u0022classification_confidence\u0022: 0.54, \u0022precision_score\u0022: 64, \u0022precision_signals\u0022: [\u0022CRS-920350\u0022], \u0022kb_rule_ids\u0022: [\u0022CRS-920350\u0022], \u0022matched_patterns\u0022: [\u0022pat-0324\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Any-address SSRF\u0022], \u0022pattern_ids\u0022: [\u0022pat-0324\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 49}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022ssrf_attack\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022risk_confidence_factor\u0022: 54.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00227d61ae35b900dd66aa385309c4c93b3e\u0022, \u0022path_pattern_hash\u0022: \u00222926fa5ba65a298fe7630f4e1d1dd6ea\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022risk_score\u0022: 49}, \u0022payload_preview\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\u0022, \u0022request_sample\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/130.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/130.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022f4414247e581b0742c92b604b0613476ac376c3c\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\u0022, \u0022port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\u0022, \u0022attack_vector\u0022: \u0022ssrf internal \u00b7 via DOCKER:2375 \u00b7 (tentative d\u0027exploit)\u0022, \u0022target_port_label\u0022: \u00222375 \u00b7 DOCKER\u0022, \u0022emulator_service\u0022: \u0022docker\u0022, \u0022confidence_reason\u0022: \u0022Confiance 54 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 49\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 54 % \u2014 via DOCKER\u0022, \u0022confidence_pct\u0022: 54, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 49}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 49, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022, \u0022dst_port\u0022: 2375, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022CRS-920350\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022CRS-920350\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022Docker 24.0.5\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\u0022, \u0022port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022}, \u0022attack_vector\u0022: \u0022ssrf internal \u00b7 via DOCKER:2375 \u00b7 (tentative d\u0027exploit)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\u0022, \u0022target_port_label\u0022: \u00222375 \u00b7 DOCKER\u0022, \u0022emulator_service\u0022: \u0022docker\u0022, \u0022confidence_reason\u0022: \u0022Confiance 54 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 54 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022docker\u0022, \u0022service_banner\u0022: \u0022Docker 24.0.5\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00222375\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022docker_api_probe\u0022, \u0022docker_emulated\u0022, \u0022docker_payload\u0022, \u0022http_get_probe\u0022, \u0022mozi_pattern\u0022, \u0022net_docker_api_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022docker_api_probe\u0022, \u0022docker_emulated\u0022, \u0022docker_payload\u0022, \u0022http_get_probe\u0022, \u0022mozi_pattern\u0022, \u0022net_docker_api_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":239},{"id":15359423,"ip":"186.179.61.91","ts":"2026-08-05 06:49:07.000000","proto":"tcp","src_port":49599,"dst_port":2375,"service":"docker","classification":"ssrf_internal","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a436f6e74656e742d547970653a206170706c69636174696f6e2f6a736f6e0d0a5365727665723a20446f636b65722f32342e302e350d0a436f6e74656e742d4c656e6774683a2036380d0a0d0a7b2241706956657273696f6e223a22312e3431222c2256657273696f6e223a223234\u0022, \u0022emulator_response_len\u0022: 162, \u0022bytes_in\u0022: 222, \u0022payload_entropy\u0022: 5.4003112588747335, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022docker\u0022, \u0022app_proto\u0022: \u0022docker\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 2375, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 80.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 5.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 49, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002211a06314b5b73d1ed254793071b2d148dd63d0fb\u0022, \u0022event_fingerprint\u0022: \u002200a875d783a0dbdbe0de1f97f4b47b47ab6b3d3e\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022confidence\u0022: 0.54, \u0022classification_confidence\u0022: 0.54, \u0022precision_score\u0022: 64, \u0022precision_signals\u0022: [\u0022CRS-920350\u0022], \u0022kb_rule_ids\u0022: [\u0022CRS-920350\u0022], \u0022matched_patterns\u0022: [\u0022pat-0324\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Any-address SSRF\u0022], \u0022pattern_ids\u0022: [\u0022pat-0324\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 49}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022ssrf_attack\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022risk_confidence_factor\u0022: 54.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00224cb3ac34a51ef3fd4209b071135b0d66\u0022, \u0022path_pattern_hash\u0022: \u00222926fa5ba65a298fe7630f4e1d1dd6ea\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022risk_score\u0022: 49}, \u0022payload_preview\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, l\u0022, \u0022request_sample\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/130.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, l\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/130.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, l\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022b442ff9ec030516d4cdb35d249267f4beaa632a7\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, l\u0022, \u0022port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, l\u0022, \u0022attack_vector\u0022: \u0022ssrf internal \u00b7 via DOCKER:2375 \u00b7 (tentative d\u0027exploit)\u0022, \u0022target_port_label\u0022: \u00222375 \u00b7 DOCKER\u0022, \u0022emulator_service\u0022: \u0022docker\u0022, \u0022confidence_reason\u0022: \u0022Confiance 54 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 49\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 54 % \u2014 via DOCKER\u0022, \u0022confidence_pct\u0022: 54, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 49}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 49, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022, \u0022dst_port\u0022: 2375, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022CRS-920350\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022CRS-920350\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022Docker 24.0.5\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, l\u0022, \u0022port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022}, \u0022attack_vector\u0022: \u0022ssrf internal \u00b7 via DOCKER:2375 \u00b7 (tentative d\u0027exploit)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, l\u0022, \u0022target_port_label\u0022: \u00222375 \u00b7 DOCKER\u0022, \u0022emulator_service\u0022: \u0022docker\u0022, \u0022confidence_reason\u0022: \u0022Confiance 54 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 54 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022docker\u0022, \u0022service_banner\u0022: \u0022Docker 24.0.5\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00222375\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022docker_api_probe\u0022, \u0022docker_emulated\u0022, \u0022docker_payload\u0022, \u0022http_get_probe\u0022, \u0022mozi_pattern\u0022, \u0022net_docker_api_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022docker_api_probe\u0022, \u0022docker_emulated\u0022, \u0022docker_payload\u0022, \u0022http_get_probe\u0022, \u0022mozi_pattern\u0022, \u0022net_docker_api_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":222},{"id":15358429,"ip":"186.179.61.91","ts":"2026-08-05 06:31:29.000000","proto":"tcp","src_port":46659,"dst_port":2375,"service":"docker","classification":"docker_api_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a436f6e74656e742d547970653a206170706c69636174696f6e2f6a736f6e0d0a5365727665723a20446f636b65722f32342e302e350d0a436f6e74656e742d4c656e6774683a2036380d0a0d0a7b2241706956657273696f6e223a22312e3431222c2256657273696f6e223a223234\u0022, \u0022emulator_response_len\u0022: 162, \u0022bytes_in\u0022: 229, \u0022payload_entropy\u0022: 5.494709535789861, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022docker\u0022, \u0022app_proto\u0022: \u0022docker\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 2375, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 60.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 5.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 60.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002211a06314b5b73d1ed254793071b2d148dd63d0fb\u0022, \u0022event_fingerprint\u0022: \u002200a875d783a0dbdbe0de1f97f4b47b47ab6b3d3e\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 60.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022docker\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00225f8ba306eeca37e8d6ab2440baffea66\u0022, \u0022path_pattern_hash\u0022: \u0022f1831d9f4a5a77b3112c071eb8abe3e6\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (K\u0022, \u0022request_sample\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/129.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (K\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/129.0.0.0 Safari\/537.36\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (K\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022cloud_infra_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022ec48b932df3fb190ea630168c8a72225519fb61c\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (K\u0022, \u0022port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (K\u0022, \u0022attack_vector\u0022: \u0022docker api probe \u00b7 via DOCKER:2375 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00222375 \u00b7 DOCKER\u0022, \u0022emulator_service\u0022: \u0022docker\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 6 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 60.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022, \u0022dst_port\u0022: 2375, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022Docker 24.0.5\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (K\u0022, \u0022port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022}, \u0022attack_vector\u0022: \u0022docker api probe \u00b7 via DOCKER:2375 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (X11; Linux x86_64) AppleWebKit\/537.36 (K\u0022, \u0022target_port_label\u0022: \u00222375 \u00b7 DOCKER\u0022, \u0022emulator_service\u0022: \u0022docker\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 6 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022docker\u0022, \u0022service_banner\u0022: \u0022Docker 24.0.5\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00222375\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022docker_api_probe\u0022, \u0022docker_emulated\u0022, \u0022docker_payload\u0022, \u0022http_get_probe\u0022, \u0022mozi_pattern\u0022, \u0022net_docker_api_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022docker_api_probe\u0022, \u0022docker_emulated\u0022, \u0022docker_payload\u0022, \u0022http_get_probe\u0022, \u0022mozi_pattern\u0022, \u0022net_docker_api_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":229},{"id":15358425,"ip":"186.179.61.91","ts":"2026-08-05 06:31:28.000000","proto":"tcp","src_port":42971,"dst_port":2375,"service":"docker","classification":"docker_api_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a436f6e74656e742d547970653a206170706c69636174696f6e2f6a736f6e0d0a5365727665723a20446f636b65722f32342e302e350d0a436f6e74656e742d4c656e6774683a2036380d0a0d0a7b2241706956657273696f6e223a22312e3431222c2256657273696f6e223a223234\u0022, \u0022emulator_response_len\u0022: 162, \u0022bytes_in\u0022: 225, \u0022payload_entropy\u0022: 5.35478619345999, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022docker\u0022, \u0022app_proto\u0022: \u0022docker\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 2375, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 60.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 5.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 60.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002211a06314b5b73d1ed254793071b2d148dd63d0fb\u0022, \u0022event_fingerprint\u0022: \u002200a875d783a0dbdbe0de1f97f4b47b47ab6b3d3e\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 60.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022docker\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00226f9b6985cdfcdeba39d739ee92604e16\u0022, \u0022path_pattern_hash\u0022: \u0022f1831d9f4a5a77b3112c071eb8abe3e6\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022request_sample\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022cloud_infra_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022362e0fe89c4dbef66b6dbeb8827d4a3f2c4922b3\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022attack_vector\u0022: \u0022docker api probe \u00b7 via DOCKER:2375 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00222375 \u00b7 DOCKER\u0022, \u0022emulator_service\u0022: \u0022docker\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 6 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 60.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022, \u0022dst_port\u0022: 2375, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022Docker 24.0.5\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022}, \u0022attack_vector\u0022: \u0022docker api probe \u00b7 via DOCKER:2375 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022target_port_label\u0022: \u00222375 \u00b7 DOCKER\u0022, \u0022emulator_service\u0022: \u0022docker\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 6 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022docker\u0022, \u0022service_banner\u0022: \u0022Docker 24.0.5\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00222375\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022docker_api_probe\u0022, \u0022docker_emulated\u0022, \u0022docker_payload\u0022, \u0022http_get_probe\u0022, \u0022mozi_pattern\u0022, \u0022net_docker_api_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022docker_api_probe\u0022, \u0022docker_emulated\u0022, \u0022docker_payload\u0022, \u0022http_get_probe\u0022, \u0022mozi_pattern\u0022, \u0022net_docker_api_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":225},{"id":15343578,"ip":"186.179.61.91","ts":"2026-08-05 02:36:04.000000","proto":"tcp","src_port":35077,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022bytes_in\u0022: 236, \u0022payload_entropy\u0022: 5.385829308063649, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 2.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 34, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022dfb9202dfc0de4b93006794ca23bbee8bdcc7642\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022934027be77700d9d3c0c1fb3337ae9b5\u0022, \u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 34}, \u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022b3c123481e80e1b6d404a049cc1ba1f9a83e2f7f\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 34\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 34}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 34, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/v4\/system\/ping HTTP\/1.1\\r\\nHost: 62.3.50.33:8065\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/60\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 5 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022mattermost_api_probe\u0022, \u0022mattermost_emulated\u0022, \u0022mozi_pattern\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":236},{"id":15342999,"ip":"186.179.61.91","ts":"2026-08-05 02:25:44.000000","proto":"tcp","src_port":55683,"dst_port":8065,"service":"mattermost","classification":"mattermost_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f74206d61747465726d6f737420726561647920706f72743d383036350d0a\u0022, \u0022emulator_response_len\u0022: 41, \u0022port_inferred_service\u0022: true, \u0022bytes_in\u0022: 0, \u0022payload_entropy\u0022: 0.0, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022mattermost\u0022, \u0022app_proto\u0022: \u0022mattermost\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 8065, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 24, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00226d4ba4881130c39cc92ae0815ff5009492d4f416\u0022, \u0022event_fingerprint\u0022: \u002222e3bf08f79bcae7110287ee11d62a54a4cd4754\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 24}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022path_pattern_hash\u0022: \u002287c91dbadfbde7bdb583344421d1d34e\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022risk_score\u0022: 24}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002209ae6696928d55aedd1027153c348ee7188c1159\u0022, \u0022protocol_details\u0022: {\u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mattermost_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 24}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 24, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022dst_port\u0022: 8065, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022port\u0022: 8065, \u0022service\u0022: \u0022mattermost\u0022, \u0022service_label_fr\u0022: \u0022Mattermost (chat d\u0027\u00e9quipe)\u0022}, \u0022attack_vector\u0022: \u0022mattermost probe \u00b7 via Mattermost (chat d\u0027\u00e9quipe):8065 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: null, \u0022target_port_label\u0022: \u00228065 \u00b7 Mattermost (chat d\u0027\u00e9quipe)\u0022, \u0022emulator_service\u0022: \u0022mattermost\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mattermost\u0022, \u0022service_banner\u0022: \u0022honeypot-mattermost\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mattermost_emulated\u0022, \u0022net_mattermost_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mattermost_emulated\u0022, \u0022net_mattermost_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":0},{"id":15315824,"ip":"186.179.61.91","ts":"2026-08-04 21:17:48.000000","proto":"tcp","src_port":51747,"dst_port":2375,"service":"docker","classification":"docker_api_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a436f6e74656e742d547970653a206170706c69636174696f6e2f6a736f6e0d0a5365727665723a20446f636b65722f32342e302e350d0a436f6e74656e742d4c656e6774683a2036380d0a0d0a7b2241706956657273696f6e223a22312e3431222c2256657273696f6e223a223234\u0022, \u0022emulator_response_len\u0022: 162, \u0022bytes_in\u0022: 242, \u0022payload_entropy\u0022: 5.379295783840466, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022docker\u0022, \u0022app_proto\u0022: \u0022docker\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 2375, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 60.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 5.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 60.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002211a06314b5b73d1ed254793071b2d148dd63d0fb\u0022, \u0022event_fingerprint\u0022: \u002200a875d783a0dbdbe0de1f97f4b47b47ab6b3d3e\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 60.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022docker\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022ddadc8797bc56e1a7b44f470b6ca0987\u0022, \u0022path_pattern_hash\u0022: \u0022f1831d9f4a5a77b3112c071eb8abe3e6\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWeb\u0022, \u0022request_sample\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWeb\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWeb\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022cloud_infra_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022ecfb7c8da4e0697b4eaabeb49bfda3838e90d08a\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWeb\u0022, \u0022port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWeb\u0022, \u0022attack_vector\u0022: \u0022docker api probe \u00b7 via DOCKER:2375 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00222375 \u00b7 DOCKER\u0022, \u0022emulator_service\u0022: \u0022docker\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 6 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 60.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022, \u0022dst_port\u0022: 2375, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022Docker 24.0.5\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWeb\u0022, \u0022port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022}, \u0022attack_vector\u0022: \u0022docker api probe \u00b7 via DOCKER:2375 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/containers\/json?all=true HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWeb\u0022, \u0022target_port_label\u0022: \u00222375 \u00b7 DOCKER\u0022, \u0022emulator_service\u0022: \u0022docker\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 6 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022docker\u0022, \u0022service_banner\u0022: \u0022Docker 24.0.5\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00222375\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022docker_api_probe\u0022, \u0022docker_emulated\u0022, \u0022docker_payload\u0022, \u0022http_get_probe\u0022, \u0022mozi_pattern\u0022, \u0022net_docker_api_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022docker_api_probe\u0022, \u0022docker_emulated\u0022, \u0022docker_payload\u0022, \u0022http_get_probe\u0022, \u0022mozi_pattern\u0022, \u0022net_docker_api_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":242},{"id":15315821,"ip":"186.179.61.91","ts":"2026-08-04 21:17:46.000000","proto":"tcp","src_port":50363,"dst_port":2375,"service":"docker","classification":"docker_api_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a436f6e74656e742d547970653a206170706c69636174696f6e2f6a736f6e0d0a5365727665723a20446f636b65722f32342e302e350d0a436f6e74656e742d4c656e6774683a2036380d0a0d0a7b2241706956657273696f6e223a22312e3431222c2256657273696f6e223a223234\u0022, \u0022emulator_response_len\u0022: 162, \u0022bytes_in\u0022: 225, \u0022payload_entropy\u0022: 5.35478619345999, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022service\u0022: \u0022docker\u0022, \u0022app_proto\u0022: \u0022docker\u0022, \u0022asn\u0022: 52393, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 2375, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 60.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 20, \u0022risk_granularity\u0022: 5.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 60.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002211a06314b5b73d1ed254793071b2d148dd63d0fb\u0022, \u0022event_fingerprint\u0022: \u002200a875d783a0dbdbe0de1f97f4b47b47ab6b3d3e\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022confidence\u0022: 0.0, \u0022classification_confidence\u0022: 0.0, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 60.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022docker\u0022, \u0022risk_confidence_factor\u0022: 0.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 52393, \u0022org\u0022: \u0022Corporacion Dana S.A.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00226f9b6985cdfcdeba39d739ee92604e16\u0022, \u0022path_pattern_hash\u0022: \u0022f1831d9f4a5a77b3112c071eb8abe3e6\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022request_sample\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHTML, like Gecko) Version\/17.5 Safari\/605.1.15\\r\\nAccept: *\/*\\r\\nAccept-Encoding: gzip, deflate, br\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022cloud_infra_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022362e0fe89c4dbef66b6dbeb8827d4a3f2c4922b3\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022attack_vector\u0022: \u0022docker api probe \u00b7 via DOCKER:2375 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00222375 \u00b7 DOCKER\u0022, \u0022emulator_service\u0022: \u0022docker\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 6 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab docker_api_probe \u00bb (signaux protocolaires) \u00b7 confiance 0%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 0, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 60.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022, \u0022dst_port\u0022: 2375, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022Docker 24.0.5\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022port\u0022: 2375, \u0022service\u0022: \u0022docker\u0022, \u0022service_label_fr\u0022: \u0022DOCKER\u0022}, \u0022attack_vector\u0022: \u0022docker api probe \u00b7 via DOCKER:2375 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/version HTTP\/1.1\\r\\nHost: 62.3.50.33:2375\\r\\nUser-Agent: Mozilla\/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit\/605.1.15 (KHT\u0022, \u0022target_port_label\u0022: \u00222375 \u00b7 DOCKER\u0022, \u0022emulator_service\u0022: \u0022docker\u0022, \u0022confidence_reason\u0022: \u0022Confiance 0 % \u2014 6 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: null, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022docker\u0022, \u0022service_banner\u0022: \u0022Docker 24.0.5\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00222375\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022docker_api_probe\u0022, \u0022docker_emulated\u0022, \u0022docker_payload\u0022, \u0022http_get_probe\u0022, \u0022mozi_pattern\u0022, \u0022net_docker_api_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022docker_api_probe\u0022, \u0022docker_emulated\u0022, \u0022docker_payload\u0022, \u0022http_get_probe\u0022, \u0022mozi_pattern\u0022, \u0022net_docker_api_probe\u0022]","anomalies":"[]","severity":7,"bytes_in":225}],"total_events":24}