{"ip":"34.101.173.39","exported_at":"2026-08-06T07:07:21+00:00","period_days":1,"metrics":{"events7d":43,"distinct_ports":2,"distinct_classifications":7,"max_severity":10,"last_sensor_id":"paris-1","max_waf_score":22,"max_risk_score":64,"attack_stage":"exploit_attempt","attack_chain_stage":"exploitation","threat_family":["path_traversal","config_leak_scan"],"recommended_action":"investigate","confidence":1,"risk_breakdown":{"waf":64,"classification":74,"behavior":0,"geo":40,"protocol":35,"novelty":25},"mitre_tactics":["TA0001","TA0002"],"mitre_technique":"T1083","top_mitre_technique":"T1083","top_mitre_count":27,"executive_one_liner_fr":"Activit\u00e9 suspecte \u2014 risque 53\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)","campaign_hint_fr":null,"confidence_breakdown":{"waf":64,"classification":74,"behavior":0,"geo":40,"protocol":35,"novelty":25,"risk_score":53,"correlation_boost":8},"persona_hostname":"mail.sensor-1.internal","correlation_flags":["multi_protocol_correlation"],"correlation_flags_labels_fr":["Multi-protocole corr\u00e9l\u00e9 (5 min)"],"confidence_pct":100,"confidence_hint_fr":"Corr\u00e9lation +8","sensor_role_label_fr":"Renseignement menaces","tags_summary_labels_fr":["SIGMA-web-config-leak","Http Sensitive","Upstream","Waf Score"],"tags_summary":["SIGMA-web-config-leak","INT-http_sensitive","INT-upstream","INT-waf-score"],"attack_vector":"config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/www\/.git\/config","protocol_details":{"http_method":"GET","http_path":"\/www\/.git\/config","request_line":"GET \/www\/.git\/config HTTP\/1.1","http_user_agent":"crusader-worker\/1.0","port":7070,"service":"http","service_label_fr":"HTTP"},"protocol_summary_fr":"GET \/www\/.git\/config \u00b7 UA crusader-worker\/1.0 \u00b7 HTTP:7070","evidence_snippet":"GET \/www\/.git\/config HTTP\/1.1\r\naccept: *\/*\r\nuser-agent: crusader-worker\/1.0\r\nhost: 62.3.50.33:7070","target_port_label":"7070 \u00b7 HTTP","emulator_service":"http","confidence_reason":"Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF","classification_reason":"Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%","classification_reason_label_fr":"Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%","confidence_factors_fr":"Confiance 100 % \u2014 Score WAF 64 \u00b7 Bonus corr\u00e9lation +8 \u00b7 2 tag(s) WAF","payload_preview":"GET \/www\/.git\/config HTTP\/1.1\r\naccept: *\/*\r\nuser-agent: crusader-worker\/1.0\r\nhost: 62.3.50.33:7070"},"events":[{"id":15492124,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49280,"dst_port":7070,"service":"tls","classification":"tls_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022tls_ja3_hash\u0022: \u00221cbcbcbcaa91c81a25494e999e8a287f\u0022, \u0022tls_sni\u0022: null, \u0022tls_alpn\u0022: [\u0022http\/1.1\u0022], \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.914402897710993, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022tls\u0022, \u0022app_proto\u0022: \u0022tls\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225c65edd16e5580c0cc070fab927f761476e26913\u0022, \u0022event_fingerprint\u0022: \u002271af9b2436319c0e8c243ecc6dd89f9f2105d976\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022ja3\u0022: \u00221cbcbcbcaa91c81a25494e999e8a287f\u0022, \u0022payload_hash\u0022: \u00220874f7e0f531922d8597b90505da4cdd\u0022, \u0022path_pattern_hash\u0022: \u00228792d2cfdc5028123bfb8f159de8656c\u0022, \u0022ja4\u0022: \u00221e415542f59bcd323e9c6406d1d2cc44\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3\u0022: \u0022771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,43-5-11-45-10-23-13-16-51-35,29-23-24,0\u0022, \u0022tls_ja4_hash\u0022: \u00221e415542f59bcd323e9c6406d1d2cc44\u0022, \u0022tls_ja4\u0022: \u0022t13d0110_a6257ee07771_28135b4947ef\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\/R\ufffd\\\u0022\ufffd\u003C\ufffdT\ufffdD\ufffd=\u003EWZ\ufffdO\ufffd\ufffd\ufffd\ufffdh\ufffd\u003EK|\ufffdqX\ufffd\ufffd\\u0007 \ufffdM\ufffd\\u0006\ufffd\ufffdC \\u0010\ufffdi\u9b17d\\u001d\ufffd@\ufffd=\ufffdh\ufffd\ufffd\ufffd\ufffdF\ufffd\\u001f\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000-\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\/R\ufffd\\\u0022\ufffd\u003C\ufffdT\ufffdD\ufffd=\u003EWZ\ufffdO\ufffd\ufffd\ufffd\ufffdh\ufffd\u003EK|\ufffdqX\ufffd\ufffd\\u0007 \ufffdM\ufffd\\u0006\ufffd\ufffdC \\u0010\ufffdi\u9b17d\\u001d\ufffd@\ufffd=\ufffdh\ufffd\ufffd\ufffd\ufffdF\ufffd\\u001f\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\n\\u0000\\b\\u0000\\u0006\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\\b\\u0004\\b\\u0005\\b\\u0006\\b\\u0007\\b\\b\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \ufffd\u01b8Dr\ufffd6\ufffdn\ufffd#H\ufffd\ufffdDP\ufffdI\ufffd0\ufffdH\u03f5\ufffd\\\u0022\ufffd\ufffd\ufffd\ufffd\\u001dH\\u0000#\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\/R\ufffd\\\u0022\ufffd\u003C\ufffdT\ufffdD\ufffd=\u003EWZ\ufffdO\ufffd\ufffd\ufffd\ufffdh\ufffd\u003EK|\ufffdqX\ufffd\ufffd\\u0007 \ufffdM\ufffd\\u0006\ufffd\ufffdC \\u0010\ufffdi\u9b17d\\u001d\ufffd@\ufffd=\ufffdh\ufffd\ufffd\ufffd\ufffdF\ufffd\\u001f\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000-\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002219deb283c1daf6827929e5e954b6d5ba7aa33ebc\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\/R\ufffd\\\u0022\ufffd\u003C\ufffdT\ufffdD\ufffd=\u003EWZ\ufffdO\ufffd\ufffd\ufffd\ufffdh\ufffd\u003EK|\ufffdqX\ufffd\ufffd\\u0007 \ufffdM\ufffd\\u0006\ufffd\ufffdC \\u0010\ufffdi\u9b17d\\u001d\ufffd@\ufffd=\ufffdh\ufffd\ufffd\ufffd\ufffdF\ufffd\\u001f\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000-\u0022, \u0022tls_ja3\u0022: \u00221cbcbcbcaa91c81a25494e999e8a287f\u0022, \u0022tls_ja4\u0022: \u00221e415542f59bcd323e9c6406d1d2cc44\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\/R\ufffd\\\u0022\ufffd\u003C\ufffdT\ufffdD\ufffd=\u003EWZ\ufffdO\ufffd\ufffd\ufffd\ufffdh\ufffd\u003EK|\ufffdqX\ufffd\ufffd \ufffdM\ufffd\ufffd\ufffdC \ufffdi\u9b17d\ufffd@\ufffd=\ufffdh\ufffd\ufffd\ufffd\ufffdF\ufffd\ufffd\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd+-\u0022, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tls\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\/R\ufffd\\\u0022\ufffd\u003C\ufffdT\ufffdD\ufffd=\u003EWZ\ufffdO\ufffd\ufffd\ufffd\ufffdh\ufffd\u003EK|\ufffdqX\ufffd\ufffd\\u0007 \ufffdM\ufffd\\u0006\ufffd\ufffdC \\u0010\ufffdi\u9b17d\\u001d\ufffd@\ufffd=\ufffdh\ufffd\ufffd\ufffd\ufffdF\ufffd\\u001f\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000-\u0022, \u0022tls_ja3\u0022: \u00221cbcbcbcaa91c81a25494e999e8a287f\u0022, \u0022tls_ja4\u0022: \u00221e415542f59bcd323e9c6406d1d2cc44\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\/R\ufffd\\\u0022\ufffd\u003C\ufffdT\ufffdD\ufffd=\u003EWZ\ufffdO\ufffd\ufffd\ufffd\ufffdh\ufffd\u003EK|\ufffdqX\ufffd\ufffd \ufffdM\ufffd\ufffd\ufffdC \ufffdi\u9b17d\ufffd@\ufffd=\ufffdh\ufffd\ufffd\ufffd\ufffdF\ufffd\ufffd\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd+-\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tls\u0022, \u0022service_banner\u0022: \u0022honeypot-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":"1cbcbcbcaa91c81a25494e999e8a287f","tls_ja3":"771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,43-5-11-45-10-23-13-16-51-35,29-23-24,0","http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022]","anomalies":"[]","severity":2,"bytes_in":241},{"id":15492125,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49250,"dst_port":7070,"service":"tls","classification":"tls_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022tls_ja3_hash\u0022: \u0022c02f05aaa1e0bd736659f103bbe83377\u0022, \u0022tls_sni\u0022: null, \u0022tls_alpn\u0022: [\u0022http\/1.1\u0022], \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.930018058497536, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022tls\u0022, \u0022app_proto\u0022: \u0022tls\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225c65edd16e5580c0cc070fab927f761476e26913\u0022, \u0022event_fingerprint\u0022: \u00224e1bf48032f3a3178f3a3b0e2aa69714b2511993\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022ja3\u0022: \u0022c02f05aaa1e0bd736659f103bbe83377\u0022, \u0022payload_hash\u0022: \u0022f10bca2fa2d1067642a3fc3cf13d4c29\u0022, \u0022path_pattern_hash\u0022: \u00228792d2cfdc5028123bfb8f159de8656c\u0022, \u0022ja4\u0022: \u0022757f0c259699584039a9616f11ac7663\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3\u0022: \u0022771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,5-23-13-45-11-43-10-51-16-35,29-23-24,0\u0022, \u0022tls_ja4_hash\u0022: \u0022757f0c259699584039a9616f11ac7663\u0022, \u0022tls_ja4\u0022: \u0022t13d0110_5a2cb98e4c1a_28135b4947ef\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u00030\ufffd\ufffd\ufffd\ufffd\ufffd,\ufffd\ufffd\\u001d\ufffd\ufffd\ufffd?#$\ufffd\ufffd`\ufffd\ufffd)\ufffd\ufffd9\u003C:\ufffd_#\u03f9 L\ufffdb\ufffd\ufffdA\\\\\ufffd\\u0016\ufffd\ufffd\ufffd\u009czS?9\u003E\ufffdZ\ufffd3\ufffd\ufffd\ufffd\ufffda\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u00030\ufffd\ufffd\ufffd\ufffd\ufffd,\ufffd\ufffd\\u001d\ufffd\ufffd\ufffd?#$\ufffd\ufffd`\ufffd\ufffd)\ufffd\ufffd9\u003C:\ufffd_#\u03f9 L\ufffdb\ufffd\ufffdA\\\\\ufffd\\u0016\ufffd\ufffd\ufffd\u009czS?9\u003E\ufffdZ\ufffd3\ufffd\ufffd\ufffd\ufffda\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\\b\\u0004\\b\\u0005\\b\\u0006\\b\\u0007\\b\\b\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\n\\u0000\\b\\u0000\\u0006\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \ufffd\\ne\ufffd{\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd1\\u0019\ufffd\ufffd\ufffd8*\\u0012PH\ufffd\u0027xqK\ufffd\ufffd\ufffd\\u0003\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000#\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u00030\ufffd\ufffd\ufffd\ufffd\ufffd,\ufffd\ufffd\\u001d\ufffd\ufffd\ufffd?#$\ufffd\ufffd`\ufffd\ufffd)\ufffd\ufffd9\u003C:\ufffd_#\u03f9 L\ufffdb\ufffd\ufffdA\\\\\ufffd\\u0016\ufffd\ufffd\ufffd\u009czS?9\u003E\ufffdZ\ufffd3\ufffd\ufffd\ufffd\ufffda\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002249591a50c74e65b24377d5c1b97adcad57555cd9\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u00030\ufffd\ufffd\ufffd\ufffd\ufffd,\ufffd\ufffd\\u001d\ufffd\ufffd\ufffd?#$\ufffd\ufffd`\ufffd\ufffd)\ufffd\ufffd9\u003C:\ufffd_#\u03f9 L\ufffdb\ufffd\ufffdA\\\\\ufffd\\u0016\ufffd\ufffd\ufffd\u009czS?9\u003E\ufffdZ\ufffd3\ufffd\ufffd\ufffd\ufffda\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\u0022, \u0022tls_ja3\u0022: \u0022c02f05aaa1e0bd736659f103bbe83377\u0022, \u0022tls_ja4\u0022: \u0022757f0c259699584039a9616f11ac7663\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd0\ufffd\ufffd\ufffd\ufffd\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd?#$\ufffd\ufffd`\ufffd\ufffd)\ufffd\ufffd9\u003C:\ufffd_#\u03f9 L\ufffdb\ufffd\ufffdA\\\\\ufffd\ufffd\ufffd\ufffd\u009czS?9\u003E\ufffdZ\ufffd3\ufffd\ufffd\ufffd\ufffda\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tls\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u00030\ufffd\ufffd\ufffd\ufffd\ufffd,\ufffd\ufffd\\u001d\ufffd\ufffd\ufffd?#$\ufffd\ufffd`\ufffd\ufffd)\ufffd\ufffd9\u003C:\ufffd_#\u03f9 L\ufffdb\ufffd\ufffdA\\\\\ufffd\\u0016\ufffd\ufffd\ufffd\u009czS?9\u003E\ufffdZ\ufffd3\ufffd\ufffd\ufffd\ufffda\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\u0022, \u0022tls_ja3\u0022: \u0022c02f05aaa1e0bd736659f103bbe83377\u0022, \u0022tls_ja4\u0022: \u0022757f0c259699584039a9616f11ac7663\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd0\ufffd\ufffd\ufffd\ufffd\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd?#$\ufffd\ufffd`\ufffd\ufffd)\ufffd\ufffd9\u003C:\ufffd_#\u03f9 L\ufffdb\ufffd\ufffdA\\\\\ufffd\ufffd\ufffd\ufffd\u009czS?9\u003E\ufffdZ\ufffd3\ufffd\ufffd\ufffd\ufffda\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tls\u0022, \u0022service_banner\u0022: \u0022honeypot-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":"c02f05aaa1e0bd736659f103bbe83377","tls_ja3":"771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,5-23-13-45-11-43-10-51-16-35,29-23-24,0","http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022]","anomalies":"[]","severity":2,"bytes_in":241},{"id":15492126,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49266,"dst_port":7070,"service":"tls","classification":"postgres_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022tls_ja3_hash\u0022: \u0022631ebee68d58c4ba529e9884dbd4020d\u0022, \u0022tls_sni\u0022: null, \u0022tls_alpn\u0022: [\u0022http\/1.1\u0022], \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.869613121254045, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022tls\u0022, \u0022app_proto\u0022: \u0022tls\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225c65edd16e5580c0cc070fab927f761476e26913\u0022, \u0022event_fingerprint\u0022: \u002252a227dcbae569c4b8ffad9fe781430e3bfba0e3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab postgres_probe \u00bb (signaux protocolaires) \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0369\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0369\u0022], \u0022matched_patterns\u0022: [\u0022pat-0369\u0022, \u0022pat-0554\u0022, \u0022pat-0567\u0022, \u0022pat-0578\u0022], \u0022matched_pattern_names\u0022: [\u0022PostgreSQL startup\u0022, \u0022Minecraft varint handshake\u0022, \u0022SOCKS5 greeting\u0022, \u0022SIP TLS ClientHello\u0022], \u0022pattern_ids\u0022: [\u0022pat-0369\u0022, \u0022pat-0554\u0022, \u0022pat-0567\u0022, \u0022pat-0578\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022ja3\u0022: \u0022631ebee68d58c4ba529e9884dbd4020d\u0022, \u0022payload_hash\u0022: \u0022b6f1005f18abd5b811148a271ea9f150\u0022, \u0022path_pattern_hash\u0022: \u002280f3c71fe26f36a0a9399108643f66c5\u0022, \u0022ja4\u0022: \u00223ba1e34e57774bb741b7aa00bba9f0dd\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3\u0022: \u0022771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,45-13-43-35-23-10-11-16-5-51,29-23-24,0\u0022, \u0022tls_ja4_hash\u0022: \u00223ba1e34e57774bb741b7aa00bba9f0dd\u0022, \u0022tls_ja4\u0022: \u0022t13d0110_c6e470b56eb5_28135b4947ef\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003=\ufffd\\u0007K\\u0005\ufffdu2\ufffdW\ufffdf\ufffd\ufffd\ufffd;Y\ufffdR\ufffdkI\ufffd\\u0001\ufffd{9m\ufffd\\u0012P\ufffd \\t\ufffd\ufffd\u003C:\ufffd\ufffdR:\ufffd\\t\u0124\ufffdM\ufffd\u02f9\u0269\\u0000\ufffd\ufffd\ufffdW\\u0017\ufffd\\u0006QQ\\u0006\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003=\ufffd\\u0007K\\u0005\ufffdu2\ufffdW\ufffdf\ufffd\ufffd\ufffd;Y\ufffdR\ufffdkI\ufffd\\u0001\ufffd{9m\ufffd\\u0012P\ufffd \\t\ufffd\ufffd\u003C:\ufffd\ufffdR:\ufffd\\t\u0124\ufffdM\ufffd\u02f9\u0269\\u0000\ufffd\ufffd\ufffdW\\u0017\ufffd\\u0006QQ\\u0006\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\\b\\u0004\\b\\u0005\\b\\u0006\\b\\u0007\\b\\b\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000#\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\n\\u0000\\b\\u0000\\u0006\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \u01aee\ufffd\u0608\\u001e_\\u001d\ufffdi\ufffdoP\ufffd\u003ES\\nw\\u0014\ufffd\ufffd\ufffd\\u0007c$\\u0004\ufffdc\ufffdLL\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003=\ufffd\\u0007K\\u0005\ufffdu2\ufffdW\ufffdf\ufffd\ufffd\ufffd;Y\ufffdR\ufffdkI\ufffd\\u0001\ufffd{9m\ufffd\\u0012P\ufffd \\t\ufffd\ufffd\u003C:\ufffd\ufffdR:\ufffd\\t\u0124\ufffdM\ufffd\u02f9\u0269\\u0000\ufffd\ufffd\ufffdW\\u0017\ufffd\\u0006QQ\\u0006\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab postgres_probe \u00bb (signaux protocolaires) \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022f8dc52cc3e0fd64b7f878e0b59b8fd54f5c9f0fd\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003=\ufffd\\u0007K\\u0005\ufffdu2\ufffdW\ufffdf\ufffd\ufffd\ufffd;Y\ufffdR\ufffdkI\ufffd\\u0001\ufffd{9m\ufffd\\u0012P\ufffd \\t\ufffd\ufffd\u003C:\ufffd\ufffdR:\ufffd\\t\u0124\ufffdM\ufffd\u02f9\u0269\\u0000\ufffd\ufffd\ufffdW\\u0017\ufffd\\u0006QQ\\u0006\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\u0022, \u0022tls_ja3\u0022: \u0022631ebee68d58c4ba529e9884dbd4020d\u0022, \u0022tls_ja4\u0022: \u00223ba1e34e57774bb741b7aa00bba9f0dd\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd=\ufffdK\ufffdu2\ufffdW\ufffdf\ufffd\ufffd\ufffd;Y\ufffdR\ufffdkI\ufffd\ufffd{9m\ufffdP\ufffd \\t\ufffd\ufffd\u003C:\ufffd\ufffdR:\ufffd\\t\u0124\ufffdM\ufffd\u02f9\u0269\ufffd\ufffd\ufffdW\ufffdQQ\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd-\u0022, \u0022attack_vector\u0022: \u0022postgres probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab postgres_probe \u00bb (signaux protocolaires) \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab postgres_probe \u00bb (signaux protocolaires) \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022pat-0369\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0369\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tls\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003=\ufffd\\u0007K\\u0005\ufffdu2\ufffdW\ufffdf\ufffd\ufffd\ufffd;Y\ufffdR\ufffdkI\ufffd\\u0001\ufffd{9m\ufffd\\u0012P\ufffd \\t\ufffd\ufffd\u003C:\ufffd\ufffdR:\ufffd\\t\u0124\ufffdM\ufffd\u02f9\u0269\\u0000\ufffd\ufffd\ufffdW\\u0017\ufffd\\u0006QQ\\u0006\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\u0022, \u0022tls_ja3\u0022: \u0022631ebee68d58c4ba529e9884dbd4020d\u0022, \u0022tls_ja4\u0022: \u00223ba1e34e57774bb741b7aa00bba9f0dd\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022attack_vector\u0022: \u0022postgres probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd=\ufffdK\ufffdu2\ufffdW\ufffdf\ufffd\ufffd\ufffd;Y\ufffdR\ufffdkI\ufffd\ufffd{9m\ufffdP\ufffd \\t\ufffd\ufffd\u003C:\ufffd\ufffdR:\ufffd\\t\u0124\ufffdM\ufffd\u02f9\u0269\ufffd\ufffd\ufffdW\ufffdQQ\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd-\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tls\u0022, \u0022service_banner\u0022: \u0022honeypot-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":"631ebee68d58c4ba529e9884dbd4020d","tls_ja3":"771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,45-13-43-35-23-10-11-16-5-51,29-23-24,0","http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022]","anomalies":"[]","severity":2,"bytes_in":241},{"id":15492127,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49324,"dst_port":7070,"service":"tls","classification":"tls_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022tls_ja3_hash\u0022: \u0022808183f498449bfc2f8143125576d88d\u0022, \u0022tls_sni\u0022: null, \u0022tls_alpn\u0022: [\u0022http\/1.1\u0022], \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.837162684839453, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022tls\u0022, \u0022app_proto\u0022: \u0022tls\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225c65edd16e5580c0cc070fab927f761476e26913\u0022, \u0022event_fingerprint\u0022: \u0022077785aa8cc466a08557ab71382a936eb0c5d15a\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022ja3\u0022: \u0022808183f498449bfc2f8143125576d88d\u0022, \u0022payload_hash\u0022: \u00227ab85a254c049b0dbac667e2d8fb24bd\u0022, \u0022path_pattern_hash\u0022: \u00228792d2cfdc5028123bfb8f159de8656c\u0022, \u0022ja4\u0022: \u0022e03085fd10784c6386fb0c1e1c3d960f\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3\u0022: \u0022771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,16-5-11-23-51-13-43-10-35-45,29-23-24,0\u0022, \u0022tls_ja4_hash\u0022: \u0022e03085fd10784c6386fb0c1e1c3d960f\u0022, \u0022tls_ja4\u0022: \u0022t13d0110_dc735982d99f_28135b4947ef\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u00032\\u001bB\ufffd_\ufffd\ufffdIs\\u000f\ufffd\ufffdQw_\ufffd\ufffdt\ufffd\ufffd\ufffd\\u00012g\ufffd\u019a\\u0019\u0272\\u000bu \ufffd\ufffd\ufffd\ufffd$\ufffd\ufffd\ufffdw\u8dfd+\ufffd\ufffd\ufffd\\u000f\\u0003\ufffd\ufffd\\\\v\ufffd\ufffd\ufffd\ufffd\u0027\ufffdhM\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u00032\\u001bB\ufffd_\ufffd\ufffdIs\\u000f\ufffd\ufffdQw_\ufffd\ufffdt\ufffd\ufffd\ufffd\\u00012g\ufffd\u019a\\u0019\u0272\\u000bu \ufffd\ufffd\ufffd\ufffd$\ufffd\ufffd\ufffdw\u8dfd+\ufffd\ufffd\ufffd\\u000f\\u0003\ufffd\ufffd\\\\v\ufffd\ufffd\ufffd\ufffd\u0027\ufffdhM\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000\\u0017\\u0000\\u0000\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \ufffdg\ufffd\ufffd\u00e9x\ufffdm\ufffd\ufffd\ufffdC\ufffd\ufffd\\u0005\ufffd2\ufffd\ufffd\ufffd]]|\ufffd0I\\u0000\u0575\ufffd1\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\\b\\u0004\\b\\u0005\\b\\u0006\\b\\u0007\\b\\b\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\n\\u0000\\b\\u0000\\u0006\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000-\\u0000\\u0002\\u0001\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u00032\\u001bB\ufffd_\ufffd\ufffdIs\\u000f\ufffd\ufffdQw_\ufffd\ufffdt\ufffd\ufffd\ufffd\\u00012g\ufffd\u019a\\u0019\u0272\\u000bu \ufffd\ufffd\ufffd\ufffd$\ufffd\ufffd\ufffdw\u8dfd+\ufffd\ufffd\ufffd\\u000f\\u0003\ufffd\ufffd\\\\v\ufffd\ufffd\ufffd\ufffd\u0027\ufffdhM\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022036b680774176e09d54abd61f9639043fd4b978f\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u00032\\u001bB\ufffd_\ufffd\ufffdIs\\u000f\ufffd\ufffdQw_\ufffd\ufffdt\ufffd\ufffd\ufffd\\u00012g\ufffd\u019a\\u0019\u0272\\u000bu \ufffd\ufffd\ufffd\ufffd$\ufffd\ufffd\ufffdw\u8dfd+\ufffd\ufffd\ufffd\\u000f\\u0003\ufffd\ufffd\\\\v\ufffd\ufffd\ufffd\ufffd\u0027\ufffdhM\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022tls_ja3\u0022: \u0022808183f498449bfc2f8143125576d88d\u0022, \u0022tls_ja4\u0022: \u0022e03085fd10784c6386fb0c1e1c3d960f\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd2B\ufffd_\ufffd\ufffdIs\ufffd\ufffdQw_\ufffd\ufffdt\ufffd\ufffd\ufffd2g\ufffd\u019a\u0272u \ufffd\ufffd\ufffd\ufffd$\ufffd\ufffd\ufffdw\u8dfd+\ufffd\ufffd\ufffd\ufffd\ufffd\\\\v\ufffd\ufffd\ufffd\ufffd\u0027\ufffdhM\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd\\thttp\/1.1\u0022, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tls\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u00032\\u001bB\ufffd_\ufffd\ufffdIs\\u000f\ufffd\ufffdQw_\ufffd\ufffdt\ufffd\ufffd\ufffd\\u00012g\ufffd\u019a\\u0019\u0272\\u000bu \ufffd\ufffd\ufffd\ufffd$\ufffd\ufffd\ufffdw\u8dfd+\ufffd\ufffd\ufffd\\u000f\\u0003\ufffd\ufffd\\\\v\ufffd\ufffd\ufffd\ufffd\u0027\ufffdhM\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022tls_ja3\u0022: \u0022808183f498449bfc2f8143125576d88d\u0022, \u0022tls_ja4\u0022: \u0022e03085fd10784c6386fb0c1e1c3d960f\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd2B\ufffd_\ufffd\ufffdIs\ufffd\ufffdQw_\ufffd\ufffdt\ufffd\ufffd\ufffd2g\ufffd\u019a\u0272u \ufffd\ufffd\ufffd\ufffd$\ufffd\ufffd\ufffdw\u8dfd+\ufffd\ufffd\ufffd\ufffd\ufffd\\\\v\ufffd\ufffd\ufffd\ufffd\u0027\ufffdhM\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd\\thttp\/1.1\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tls\u0022, \u0022service_banner\u0022: \u0022honeypot-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":"808183f498449bfc2f8143125576d88d","tls_ja3":"771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,16-5-11-23-51-13-43-10-35-45,29-23-24,0","http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022]","anomalies":"[]","severity":2,"bytes_in":241},{"id":15492128,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49258,"dst_port":7070,"service":"tls","classification":"tls_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022tls_ja3_hash\u0022: \u0022a3be5bed5bbc1fa101f5bd9b724f964c\u0022, \u0022tls_sni\u0022: null, \u0022tls_alpn\u0022: [\u0022http\/1.1\u0022], \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.821737594659459, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022tls\u0022, \u0022app_proto\u0022: \u0022tls\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225c65edd16e5580c0cc070fab927f761476e26913\u0022, \u0022event_fingerprint\u0022: \u00221a1beec196d45633d6d37a773066ca3888298885\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0768\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022ja3\u0022: \u0022a3be5bed5bbc1fa101f5bd9b724f964c\u0022, \u0022payload_hash\u0022: \u002279388053cd88f7f2ad9ab10888a5e5b2\u0022, \u0022path_pattern_hash\u0022: \u00228792d2cfdc5028123bfb8f159de8656c\u0022, \u0022ja4\u0022: \u0022892499810a8795a93404cf8bd6a901d7\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3\u0022: \u0022771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,23-13-45-16-10-51-35-43-11-5,29-23-24,0\u0022, \u0022tls_ja4_hash\u0022: \u0022892499810a8795a93404cf8bd6a901d7\u0022, \u0022tls_ja4\u0022: \u0022t13d0110_e2d5fc8706ec_28135b4947ef\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\u04f0\ufffd\ufffd\\n0\ufffdH\u0660R\\u0004\ufffd\\u0005\\f3\ufffdU\ufffdz[,M\u003C=\ufffd\ufffd\\u0010\ufffd\ufffd(\ufffd 0Du\ufffdg\ufffd\\u0011\ufffdg\ufffdc\ufffd\ufffd\u003CL\ufffd#\ufffd\ufffd_\ufffd[\ufffd\ufffdN)\ufffd[\ufffd\\u0010\u003C\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\u04f0\ufffd\ufffd\\n0\ufffdH\u0660R\\u0004\ufffd\\u0005\\f3\ufffdU\ufffdz[,M\u003C=\ufffd\ufffd\\u0010\ufffd\ufffd(\ufffd 0Du\ufffdg\ufffd\\u0011\ufffdg\ufffdc\ufffd\ufffd\u003CL\ufffd#\ufffd\ufffd_\ufffd[\ufffd\ufffdN)\ufffd[\ufffd\\u0010\u003C\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\\b\\u0004\\b\\u0005\\b\\u0006\\b\\u0007\\b\\b\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000\\n\\u0000\\b\\u0000\\u0006\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 8\ufffd\ufffd\ufffd\ufffd\\r\/\ufffd\ufffd\\u0017\ufffd\ufffd\ufffd\ufffd\\f\\f\ufffd\ufffd\ufffd\u003ER\ufffd\ufffd\\u0010\u074al\\u001dzY\ufffdT\\u0000#\\u0000\\u0000\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\u04f0\ufffd\ufffd\\n0\ufffdH\u0660R\\u0004\ufffd\\u0005\\f3\ufffdU\ufffdz[,M\u003C=\ufffd\ufffd\\u0010\ufffd\ufffd(\ufffd 0Du\ufffdg\ufffd\\u0011\ufffdg\ufffdc\ufffd\ufffd\u003CL\ufffd#\ufffd\ufffd_\ufffd[\ufffd\ufffdN)\ufffd[\ufffd\\u0010\u003C\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022820d08c2a137fe623c5fff4e5147be1b62178743\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\u04f0\ufffd\ufffd\\n0\ufffdH\u0660R\\u0004\ufffd\\u0005\\f3\ufffdU\ufffdz[,M\u003C=\ufffd\ufffd\\u0010\ufffd\ufffd(\ufffd 0Du\ufffdg\ufffd\\u0011\ufffdg\ufffdc\ufffd\ufffd\u003CL\ufffd#\ufffd\ufffd_\ufffd[\ufffd\ufffdN)\ufffd[\ufffd\\u0010\u003C\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\u0022, \u0022tls_ja3\u0022: \u0022a3be5bed5bbc1fa101f5bd9b724f964c\u0022, \u0022tls_ja4\u0022: \u0022892499810a8795a93404cf8bd6a901d7\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\u04f0\ufffd\ufffd\\n0\ufffdH\u0660R\ufffd3\ufffdU\ufffdz[,M\u003C=\ufffd\ufffd\ufffd\ufffd(\ufffd 0Du\ufffdg\ufffd\ufffdg\ufffdc\ufffd\ufffd\u003CL\ufffd#\ufffd\ufffd_\ufffd[\ufffd\ufffdN)\ufffd[\ufffd\u003C\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022pat-0768\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0768\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tls\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\u04f0\ufffd\ufffd\\n0\ufffdH\u0660R\\u0004\ufffd\\u0005\\f3\ufffdU\ufffdz[,M\u003C=\ufffd\ufffd\\u0010\ufffd\ufffd(\ufffd 0Du\ufffdg\ufffd\\u0011\ufffdg\ufffdc\ufffd\ufffd\u003CL\ufffd#\ufffd\ufffd_\ufffd[\ufffd\ufffdN)\ufffd[\ufffd\\u0010\u003C\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\u0022, \u0022tls_ja3\u0022: \u0022a3be5bed5bbc1fa101f5bd9b724f964c\u0022, \u0022tls_ja4\u0022: \u0022892499810a8795a93404cf8bd6a901d7\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\u04f0\ufffd\ufffd\\n0\ufffdH\u0660R\ufffd3\ufffdU\ufffdz[,M\u003C=\ufffd\ufffd\ufffd\ufffd(\ufffd 0Du\ufffdg\ufffd\ufffdg\ufffdc\ufffd\ufffd\u003CL\ufffd#\ufffd\ufffd_\ufffd[\ufffd\ufffdN)\ufffd[\ufffd\u003C\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tls\u0022, \u0022service_banner\u0022: \u0022honeypot-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":"a3be5bed5bbc1fa101f5bd9b724f964c","tls_ja3":"771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,23-13-45-16-10-51-35-43-11-5,29-23-24,0","http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022]","anomalies":"[]","severity":2,"bytes_in":241},{"id":15492129,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49272,"dst_port":7070,"service":"tls","classification":"tls_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022tls_ja3_hash\u0022: \u0022a37842fd45a90d583d863cd3ad1fa729\u0022, \u0022tls_sni\u0022: null, \u0022tls_alpn\u0022: [\u0022http\/1.1\u0022], \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.870743530863024, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022tls\u0022, \u0022app_proto\u0022: \u0022tls\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225c65edd16e5580c0cc070fab927f761476e26913\u0022, \u0022event_fingerprint\u0022: \u0022af91c1f71c865a418d40804892cb45dc2898a717\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0768\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022ja3\u0022: \u0022a37842fd45a90d583d863cd3ad1fa729\u0022, \u0022payload_hash\u0022: \u00225454c03917e3c00cdf49c4900835988f\u0022, \u0022path_pattern_hash\u0022: \u00228792d2cfdc5028123bfb8f159de8656c\u0022, \u0022ja4\u0022: \u00229d39a34495ecdc5f941b4905723389b6\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3\u0022: \u0022771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,23-35-16-51-45-13-43-10-11-5,29-23-24,0\u0022, \u0022tls_ja4_hash\u0022: \u00229d39a34495ecdc5f941b4905723389b6\u0022, \u0022tls_ja4\u0022: \u0022t13d0110_89cfdb1bf801_28135b4947ef\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\u04f8\/\ufffd\ufffd\ufffdh\u003E[m\u06f3IM*rt$(E3\\u0001\ufffd\ufffd08UV[+\u039f D\\u0017\ufffd\ufffdrVo\ufffd\ufffd\\u0013\ufffd\ufffd\ufffdP\ufffd\ufffd`:\ufffd\u07a0\ufffds\ufffd\ufffdX\ufffdz4\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000#\\u0000\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u00003\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\u04f8\/\ufffd\ufffd\ufffdh\u003E[m\u06f3IM*rt$(E3\\u0001\ufffd\ufffd08UV[+\u039f D\\u0017\ufffd\ufffdrVo\ufffd\ufffd\\u0013\ufffd\ufffd\ufffdP\ufffd\ufffd`:\ufffd\u07a0\ufffds\ufffd\ufffdX\ufffdz4\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000#\\u0000\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 !\ufffdm\\u0004j]\ufffdC1\ufffd\\\\\ufffdP\\u000f\ufffd\ufffd,\u003E$\ufffdC\ufffd\\t\ufffd\ufffd\\\u0022\u037f\\u001f\\u0011g0\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\\b\\u0004\\b\\u0005\\b\\u0006\\b\\u0007\\b\\b\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\n\\u0000\\b\\u0000\\u0006\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\u04f8\/\ufffd\ufffd\ufffdh\u003E[m\u06f3IM*rt$(E3\\u0001\ufffd\ufffd08UV[+\u039f D\\u0017\ufffd\ufffdrVo\ufffd\ufffd\\u0013\ufffd\ufffd\ufffdP\ufffd\ufffd`:\ufffd\u07a0\ufffds\ufffd\ufffdX\ufffdz4\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000#\\u0000\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u00003\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022134cc58789cafdea2ec2ea117b9d3b70a630d47c\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\u04f8\/\ufffd\ufffd\ufffdh\u003E[m\u06f3IM*rt$(E3\\u0001\ufffd\ufffd08UV[+\u039f D\\u0017\ufffd\ufffdrVo\ufffd\ufffd\\u0013\ufffd\ufffd\ufffdP\ufffd\ufffd`:\ufffd\u07a0\ufffds\ufffd\ufffdX\ufffdz4\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000#\\u0000\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u00003\\u0000\u0022, \u0022tls_ja3\u0022: \u0022a37842fd45a90d583d863cd3ad1fa729\u0022, \u0022tls_ja4\u0022: \u00229d39a34495ecdc5f941b4905723389b6\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\u04f8\/\ufffd\ufffd\ufffdh\u003E[m\u06f3IM*rt$(E3\ufffd\ufffd08UV[+\u039f D\ufffd\ufffdrVo\ufffd\ufffd\ufffd\ufffd\ufffdP\ufffd\ufffd`:\ufffd\u07a0\ufffds\ufffd\ufffdX\ufffdz4\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd#\\thttp\/1.13\u0022, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022pat-0768\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0768\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tls\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\u04f8\/\ufffd\ufffd\ufffdh\u003E[m\u06f3IM*rt$(E3\\u0001\ufffd\ufffd08UV[+\u039f D\\u0017\ufffd\ufffdrVo\ufffd\ufffd\\u0013\ufffd\ufffd\ufffdP\ufffd\ufffd`:\ufffd\u07a0\ufffds\ufffd\ufffdX\ufffdz4\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000#\\u0000\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u00003\\u0000\u0022, \u0022tls_ja3\u0022: \u0022a37842fd45a90d583d863cd3ad1fa729\u0022, \u0022tls_ja4\u0022: \u00229d39a34495ecdc5f941b4905723389b6\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\u04f8\/\ufffd\ufffd\ufffdh\u003E[m\u06f3IM*rt$(E3\ufffd\ufffd08UV[+\u039f D\ufffd\ufffdrVo\ufffd\ufffd\ufffd\ufffd\ufffdP\ufffd\ufffd`:\ufffd\u07a0\ufffds\ufffd\ufffdX\ufffdz4\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd#\\thttp\/1.13\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tls\u0022, \u0022service_banner\u0022: \u0022honeypot-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":"a37842fd45a90d583d863cd3ad1fa729","tls_ja3":"771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,23-35-16-51-45-13-43-10-11-5,29-23-24,0","http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022]","anomalies":"[]","severity":2,"bytes_in":241},{"id":15492130,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49332,"dst_port":7070,"service":"tls","classification":"tls_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022tls_ja3_hash\u0022: \u0022d67cdea15e52512688916b6e5bb4b29c\u0022, \u0022tls_sni\u0022: null, \u0022tls_alpn\u0022: [\u0022http\/1.1\u0022], \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.8852639452289, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022tls\u0022, \u0022app_proto\u0022: \u0022tls\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225c65edd16e5580c0cc070fab927f761476e26913\u0022, \u0022event_fingerprint\u0022: \u0022180315b9144c52e3226c257b82b514befd3b7967\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022ja3\u0022: \u0022d67cdea15e52512688916b6e5bb4b29c\u0022, \u0022payload_hash\u0022: \u00221f9ec0f90640c80c664bafee682a03ed\u0022, \u0022path_pattern_hash\u0022: \u00228792d2cfdc5028123bfb8f159de8656c\u0022, \u0022ja4\u0022: \u0022eca519dcf5bd50050dc9a7fa98782dbd\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3\u0022: \u0022771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,16-43-35-51-45-10-5-11-13-23,29-23-24,0\u0022, \u0022tls_ja4_hash\u0022: \u0022eca519dcf5bd50050dc9a7fa98782dbd\u0022, \u0022tls_ja4\u0022: \u0022t13d0110_6fa1685ff7b0_28135b4947ef\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003uL\ufffd\ufffd\ufffd\ufffdp\ufffd#\\f,\ufffd\\u0003\u07b27\ufffdF\ufffd\\u001e\u0200\ufffdcif\ufffd\ufffdS\\u0018c \ufffdO\\u0002\\fMB\\u000b\ufffdv\ufffd\ufffd\ufffd\ufffdb$[\ufffdI\ufffdV5\\\\w\ufffdO`\u06e0\ufffd\u0106\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000#\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003uL\ufffd\ufffd\ufffd\ufffdp\ufffd#\\f,\ufffd\\u0003\u07b27\ufffdF\ufffd\\u001e\u0200\ufffdcif\ufffd\ufffdS\\u0018c \ufffdO\\u0002\\fMB\\u000b\ufffdv\ufffd\ufffd\ufffd\ufffdb$[\ufffdI\ufffdV5\\\\w\ufffdO`\u06e0\ufffd\u0106\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000#\\u0000\\u0000\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \ufffd\ufffd[\\u0013\ufffd\ufffdxb\ufffd\\u000f\ufffd\ufffd\ufffdW:b\ufffd\ufffd\ufffd\ufffd-\ufffd\\u001d\ufffd\\u0000\ufffd\ufffd\ufffdU\ufffd\\u000e\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\n\\u0000\\b\\u0000\\u0006\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\\b\\u0004\\b\\u0005\\b\\u0006\\b\\u0007\\b\\b\\u0000\\u0017\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003uL\ufffd\ufffd\ufffd\ufffdp\ufffd#\\f,\ufffd\\u0003\u07b27\ufffdF\ufffd\\u001e\u0200\ufffdcif\ufffd\ufffdS\\u0018c \ufffdO\\u0002\\fMB\\u000b\ufffdv\ufffd\ufffd\ufffd\ufffdb$[\ufffdI\ufffdV5\\\\w\ufffdO`\u06e0\ufffd\u0106\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000#\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002217ecb87e76c76099a4c492b59c4ee56a7c07870e\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003uL\ufffd\ufffd\ufffd\ufffdp\ufffd#\\f,\ufffd\\u0003\u07b27\ufffdF\ufffd\\u001e\u0200\ufffdcif\ufffd\ufffdS\\u0018c \ufffdO\\u0002\\fMB\\u000b\ufffdv\ufffd\ufffd\ufffd\ufffdb$[\ufffdI\ufffdV5\\\\w\ufffdO`\u06e0\ufffd\u0106\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000#\u0022, \u0022tls_ja3\u0022: \u0022d67cdea15e52512688916b6e5bb4b29c\u0022, \u0022tls_ja4\u0022: \u0022eca519dcf5bd50050dc9a7fa98782dbd\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffduL\ufffd\ufffd\ufffd\ufffdp\ufffd#,\ufffd\u07b27\ufffdF\ufffd\u0200\ufffdcif\ufffd\ufffdSc \ufffdOMB\ufffdv\ufffd\ufffd\ufffd\ufffdb$[\ufffdI\ufffdV5\\\\w\ufffdO`\u06e0\ufffd\u0106\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd\\thttp\/1.1+#\u0022, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tls\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003uL\ufffd\ufffd\ufffd\ufffdp\ufffd#\\f,\ufffd\\u0003\u07b27\ufffdF\ufffd\\u001e\u0200\ufffdcif\ufffd\ufffdS\\u0018c \ufffdO\\u0002\\fMB\\u000b\ufffdv\ufffd\ufffd\ufffd\ufffdb$[\ufffdI\ufffdV5\\\\w\ufffdO`\u06e0\ufffd\u0106\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000#\u0022, \u0022tls_ja3\u0022: \u0022d67cdea15e52512688916b6e5bb4b29c\u0022, \u0022tls_ja4\u0022: \u0022eca519dcf5bd50050dc9a7fa98782dbd\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffduL\ufffd\ufffd\ufffd\ufffdp\ufffd#,\ufffd\u07b27\ufffdF\ufffd\u0200\ufffdcif\ufffd\ufffdSc \ufffdOMB\ufffdv\ufffd\ufffd\ufffd\ufffdb$[\ufffdI\ufffdV5\\\\w\ufffdO`\u06e0\ufffd\u0106\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd\\thttp\/1.1+#\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tls\u0022, \u0022service_banner\u0022: \u0022honeypot-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":"d67cdea15e52512688916b6e5bb4b29c","tls_ja3":"771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,16-43-35-51-45-10-5-11-13-23,29-23-24,0","http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022]","anomalies":"[]","severity":2,"bytes_in":241},{"id":15492131,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49304,"dst_port":7070,"service":"tls","classification":"tls_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022tls_ja3_hash\u0022: \u0022ee8967f879e4c4997ee47d516703ab07\u0022, \u0022tls_sni\u0022: null, \u0022tls_alpn\u0022: [\u0022http\/1.1\u0022], \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.88720307795189, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022tls\u0022, \u0022app_proto\u0022: \u0022tls\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225c65edd16e5580c0cc070fab927f761476e26913\u0022, \u0022event_fingerprint\u0022: \u0022546aaee8631f86fc5951411afd823132d7a157e6\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022ja3\u0022: \u0022ee8967f879e4c4997ee47d516703ab07\u0022, \u0022payload_hash\u0022: \u002230760fada8cb43c928d6d6485622d05e\u0022, \u0022path_pattern_hash\u0022: \u00228792d2cfdc5028123bfb8f159de8656c\u0022, \u0022ja4\u0022: \u002252b5f2742518f27d77366805ba993c5d\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3\u0022: \u0022771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,45-13-10-5-23-43-11-35-16-51,29-23-24,0\u0022, \u0022tls_ja4_hash\u0022: \u002252b5f2742518f27d77366805ba993c5d\u0022, \u0022tls_ja4\u0022: \u0022t13d0110_90ffc570de4b_28135b4947ef\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd!\\u0007JM`\ufffd\ufffd\ufffdl\ufffd\ufffd\\u000e\\u0017\ufffdT_\ufffd\\u0015eKbt\ufffd\ufffd\ufffd\ufffdA\ufffd)\ufffd\ufffd \ufffd\u0359\\b\ufffd`\ufffdG\ufffdm\ufffd4Be\ufffd\ufffd\ufffd\ufffd9\\u0017rb\ufffd\ufffdtf\ufffd~,9\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd!\\u0007JM`\ufffd\ufffd\ufffdl\ufffd\ufffd\\u000e\\u0017\ufffdT_\ufffd\\u0015eKbt\ufffd\ufffd\ufffd\ufffdA\ufffd)\ufffd\ufffd \ufffd\u0359\\b\ufffd`\ufffdG\ufffdm\ufffd4Be\ufffd\ufffd\ufffd\ufffd9\\u0017rb\ufffd\ufffdtf\ufffd~,9\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\\b\\u0004\\b\\u0005\\b\\u0006\\b\\u0007\\b\\b\\u0000\\n\\u0000\\b\\u0000\\u0006\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000#\\u0000\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 l\ufffd\ufffd\ufffd\ufffdk\ufffd\\u000b\ufffdkje\\r9\\u0016y\u05feVUk\ufffd0\ufffd7\ufffd\\t\ufffd\ufffd\ufffd\ufffd8\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd!\\u0007JM`\ufffd\ufffd\ufffdl\ufffd\ufffd\\u000e\\u0017\ufffdT_\ufffd\\u0015eKbt\ufffd\ufffd\ufffd\ufffdA\ufffd)\ufffd\ufffd \ufffd\u0359\\b\ufffd`\ufffdG\ufffdm\ufffd4Be\ufffd\ufffd\ufffd\ufffd9\\u0017rb\ufffd\ufffdtf\ufffd~,9\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022067c54001c579179538ec15a957a563d2cb8fdde\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd!\\u0007JM`\ufffd\ufffd\ufffdl\ufffd\ufffd\\u000e\\u0017\ufffdT_\ufffd\\u0015eKbt\ufffd\ufffd\ufffd\ufffdA\ufffd)\ufffd\ufffd \ufffd\u0359\\b\ufffd`\ufffdG\ufffdm\ufffd4Be\ufffd\ufffd\ufffd\ufffd9\\u0017rb\ufffd\ufffdtf\ufffd~,9\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\u0022, \u0022tls_ja3\u0022: \u0022ee8967f879e4c4997ee47d516703ab07\u0022, \u0022tls_ja4\u0022: \u002252b5f2742518f27d77366805ba993c5d\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd!JM`\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffdT_\ufffdeKbt\ufffd\ufffd\ufffd\ufffdA\ufffd)\ufffd\ufffd \ufffd\u0359\ufffd`\ufffdG\ufffdm\ufffd4Be\ufffd\ufffd\ufffd\ufffd9rb\ufffd\ufffdtf\ufffd~,9\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd-\u0022, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tls\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd!\\u0007JM`\ufffd\ufffd\ufffdl\ufffd\ufffd\\u000e\\u0017\ufffdT_\ufffd\\u0015eKbt\ufffd\ufffd\ufffd\ufffdA\ufffd)\ufffd\ufffd \ufffd\u0359\\b\ufffd`\ufffdG\ufffdm\ufffd4Be\ufffd\ufffd\ufffd\ufffd9\\u0017rb\ufffd\ufffdtf\ufffd~,9\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\u0022, \u0022tls_ja3\u0022: \u0022ee8967f879e4c4997ee47d516703ab07\u0022, \u0022tls_ja4\u0022: \u002252b5f2742518f27d77366805ba993c5d\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd!JM`\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffdT_\ufffdeKbt\ufffd\ufffd\ufffd\ufffdA\ufffd)\ufffd\ufffd \ufffd\u0359\ufffd`\ufffdG\ufffdm\ufffd4Be\ufffd\ufffd\ufffd\ufffd9rb\ufffd\ufffdtf\ufffd~,9\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd-\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tls\u0022, \u0022service_banner\u0022: \u0022honeypot-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":"ee8967f879e4c4997ee47d516703ab07","tls_ja3":"771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,45-13-10-5-23-43-11-35-16-51,29-23-24,0","http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022]","anomalies":"[]","severity":2,"bytes_in":241},{"id":15492132,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49364,"dst_port":7070,"service":"tls","classification":"tls_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022tls_ja3_hash\u0022: \u002218952748e12ea7993f3c99accba79da0\u0022, \u0022tls_sni\u0022: null, \u0022tls_alpn\u0022: [\u0022http\/1.1\u0022], \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.922839616182292, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022tls\u0022, \u0022app_proto\u0022: \u0022tls\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225c65edd16e5580c0cc070fab927f761476e26913\u0022, \u0022event_fingerprint\u0022: \u0022c12bb9b482bcbcac3c2d3ab174f3284cf4db76eb\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022ja3\u0022: \u002218952748e12ea7993f3c99accba79da0\u0022, \u0022payload_hash\u0022: \u0022a19b935cd4a972f5e5a90a831605bbc5\u0022, \u0022path_pattern_hash\u0022: \u00228792d2cfdc5028123bfb8f159de8656c\u0022, \u0022ja4\u0022: \u00226cf08a12119859a37fd9e823dbefc674\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3\u0022: \u0022771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,5-13-10-11-43-16-51-23-35-45,29-23-24,0\u0022, \u0022tls_ja4_hash\u0022: \u00226cf08a12119859a37fd9e823dbefc674\u0022, \u0022tls_ja4\u0022: \u0022t13d0110_fc333421845a_28135b4947ef\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd\\n\\u001c~\ufffd\u003CO.\u06a7jh|E\ufffd\ufffdI\ufffdm\ufffdd\ufffd\ufffd\\u0014\uf853\\r\ufffd;\\u001c\ufffd W\u003C\ufffd\ufffdgG\\u0019\\t\\\u0022\ufffdF\\u0006\\u001e\ufffde\\u001f\ufffd\\u0017\ufffd9\ufffd2vR\\u000b\ufffd9-\ufffd\\u001f\ufffdY\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd\\n\\u001c~\ufffd\u003CO.\u06a7jh|E\ufffd\ufffdI\ufffdm\ufffdd\ufffd\ufffd\\u0014\uf853\\r\ufffd;\\u001c\ufffd W\u003C\ufffd\ufffdgG\\u0019\\t\\\u0022\ufffdF\\u0006\\u001e\ufffde\\u001f\ufffd\\u0017\ufffd9\ufffd2vR\\u000b\ufffd9-\ufffd\\u001f\ufffdY\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\\b\\u0004\\b\\u0005\\b\\u0006\\b\\u0007\\b\\b\\u0000\\n\\u0000\\b\\u0000\\u0006\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 )\ufffdN\u0026Q\\u000fX\\u0001$\ufffdl\ufffd\u003E*\\u001a\\u001e\ufffde\ufffd$)TG\ufffd\ufffd\ufffd\ufffd_\\u001b\ufffddL\\u0000\\u0017\\u0000\\u0000\\u0000#\\u0000\\u0000\\u0000-\\u0000\\u0002\\u0001\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd\\n\\u001c~\ufffd\u003CO.\u06a7jh|E\ufffd\ufffdI\ufffdm\ufffdd\ufffd\ufffd\\u0014\uf853\\r\ufffd;\\u001c\ufffd W\u003C\ufffd\ufffdgG\\u0019\\t\\\u0022\ufffdF\\u0006\\u001e\ufffde\\u001f\ufffd\\u0017\ufffd9\ufffd2vR\\u000b\ufffd9-\ufffd\\u001f\ufffdY\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002260b6ae51c05e829a4b110dc79285fbbba3d73cbb\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd\\n\\u001c~\ufffd\u003CO.\u06a7jh|E\ufffd\ufffdI\ufffdm\ufffdd\ufffd\ufffd\\u0014\uf853\\r\ufffd;\\u001c\ufffd W\u003C\ufffd\ufffdgG\\u0019\\t\\\u0022\ufffdF\\u0006\\u001e\ufffde\\u001f\ufffd\\u0017\ufffd9\ufffd2vR\\u000b\ufffd9-\ufffd\\u001f\ufffdY\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\u0022, \u0022tls_ja3\u0022: \u002218952748e12ea7993f3c99accba79da0\u0022, \u0022tls_ja4\u0022: \u00226cf08a12119859a37fd9e823dbefc674\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\\n~\ufffd\u003CO.\u06a7jh|E\ufffd\ufffdI\ufffdm\ufffdd\ufffd\ufffd\uf853\\r\ufffd;\ufffd W\u003C\ufffd\ufffdgG\\t\\\u0022\ufffdF\ufffde\ufffd\ufffd9\ufffd2vR\ufffd9-\ufffd\ufffdY\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tls\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd\\n\\u001c~\ufffd\u003CO.\u06a7jh|E\ufffd\ufffdI\ufffdm\ufffdd\ufffd\ufffd\\u0014\uf853\\r\ufffd;\\u001c\ufffd W\u003C\ufffd\ufffdgG\\u0019\\t\\\u0022\ufffdF\\u0006\\u001e\ufffde\\u001f\ufffd\\u0017\ufffd9\ufffd2vR\\u000b\ufffd9-\ufffd\\u001f\ufffdY\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\u0022, \u0022tls_ja3\u0022: \u002218952748e12ea7993f3c99accba79da0\u0022, \u0022tls_ja4\u0022: \u00226cf08a12119859a37fd9e823dbefc674\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\\n~\ufffd\u003CO.\u06a7jh|E\ufffd\ufffdI\ufffdm\ufffdd\ufffd\ufffd\uf853\\r\ufffd;\ufffd W\u003C\ufffd\ufffdgG\\t\\\u0022\ufffdF\ufffde\ufffd\ufffd9\ufffd2vR\ufffd9-\ufffd\ufffdY\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tls\u0022, \u0022service_banner\u0022: \u0022honeypot-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":"18952748e12ea7993f3c99accba79da0","tls_ja3":"771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,5-13-10-11-43-16-51-23-35-45,29-23-24,0","http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022]","anomalies":"[]","severity":2,"bytes_in":241},{"id":15492133,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49316,"dst_port":7070,"service":"tls","classification":"tls_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022tls_ja3_hash\u0022: \u0022e47b6103e880f8b42f1d42ff1ed59bd8\u0022, \u0022tls_sni\u0022: null, \u0022tls_alpn\u0022: [\u0022http\/1.1\u0022], \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.94661556887098, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022tls\u0022, \u0022app_proto\u0022: \u0022tls\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225c65edd16e5580c0cc070fab927f761476e26913\u0022, \u0022event_fingerprint\u0022: \u00223ace081f2b5ab1086135eec15ec02ded51996f8c\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022ja3\u0022: \u0022e47b6103e880f8b42f1d42ff1ed59bd8\u0022, \u0022payload_hash\u0022: \u0022392c9855184b0c168996ebe1fdff92dc\u0022, \u0022path_pattern_hash\u0022: \u00228792d2cfdc5028123bfb8f159de8656c\u0022, \u0022ja4\u0022: \u00220bec3f5ae20660c8d776a75ef85207cf\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3\u0022: \u0022771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,23-13-11-5-45-51-35-43-16-10,29-23-24,0\u0022, \u0022tls_ja4_hash\u0022: \u00220bec3f5ae20660c8d776a75ef85207cf\u0022, \u0022tls_ja4\u0022: \u0022t13d0110_1f44c33c29bf_28135b4947ef\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003W\u032e|\ufffd\ufffdf\ufffd\\u001a\ufffd\ufffd^d\ufffd\\fD\ufffd\ufffdT\ufffd\ufffd\u067c\ufffd\ufffdtm\ufffd\\u0019\ufffd\\u000bH J\ufffd\ufffd?$\\u0003\ufffd\ufffd9?\\\\8\\u0016\ufffd6\ufffd!\ufffd\ufffdA\\u0014z\ufffd@\ufffd\ufffdAvu(\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003W\u032e|\ufffd\ufffdf\ufffd\\u001a\ufffd\ufffd^d\ufffd\\fD\ufffd\ufffdT\ufffd\ufffd\u067c\ufffd\ufffdtm\ufffd\\u0019\ufffd\\u000bH J\ufffd\ufffd?$\\u0003\ufffd\ufffd9?\\\\8\\u0016\ufffd6\ufffd!\ufffd\ufffdA\\u0014z\ufffd@\ufffd\ufffdAvu(\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\\b\\u0004\\b\\u0005\\b\\u0006\\b\\u0007\\b\\b\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 :\ufffd\ufffd\\u001cl\\\u0022m\ufffdn\ufffd,\u05fb]o\ufffd\\u000b,\ufffd\ufffd\ufffd\\u00123\ufffd;\ufffd$5(\\u0000#\\u0000\\u0000\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000\\n\\u0000\\b\\u0000\\u0006\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003W\u032e|\ufffd\ufffdf\ufffd\\u001a\ufffd\ufffd^d\ufffd\\fD\ufffd\ufffdT\ufffd\ufffd\u067c\ufffd\ufffdtm\ufffd\\u0019\ufffd\\u000bH J\ufffd\ufffd?$\\u0003\ufffd\ufffd9?\\\\8\\u0016\ufffd6\ufffd!\ufffd\ufffdA\\u0014z\ufffd@\ufffd\ufffdAvu(\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022887e16e12e2a52d5eb1c578e6ac6acfcfcc7a601\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003W\u032e|\ufffd\ufffdf\ufffd\\u001a\ufffd\ufffd^d\ufffd\\fD\ufffd\ufffdT\ufffd\ufffd\u067c\ufffd\ufffdtm\ufffd\\u0019\ufffd\\u000bH J\ufffd\ufffd?$\\u0003\ufffd\ufffd9?\\\\8\\u0016\ufffd6\ufffd!\ufffd\ufffdA\\u0014z\ufffd@\ufffd\ufffdAvu(\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\u0022, \u0022tls_ja3\u0022: \u0022e47b6103e880f8b42f1d42ff1ed59bd8\u0022, \u0022tls_ja4\u0022: \u00220bec3f5ae20660c8d776a75ef85207cf\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdW\u032e|\ufffd\ufffdf\ufffd\ufffd\ufffd^d\ufffdD\ufffd\ufffdT\ufffd\ufffd\u067c\ufffd\ufffdtm\ufffd\ufffdH J\ufffd\ufffd?$\ufffd\ufffd9?\\\\8\ufffd6\ufffd!\ufffd\ufffdAz\ufffd@\ufffd\ufffdAvu(\ufffd\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tls\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003W\u032e|\ufffd\ufffdf\ufffd\\u001a\ufffd\ufffd^d\ufffd\\fD\ufffd\ufffdT\ufffd\ufffd\u067c\ufffd\ufffdtm\ufffd\\u0019\ufffd\\u000bH J\ufffd\ufffd?$\\u0003\ufffd\ufffd9?\\\\8\\u0016\ufffd6\ufffd!\ufffd\ufffdA\\u0014z\ufffd@\ufffd\ufffdAvu(\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\u0022, \u0022tls_ja3\u0022: \u0022e47b6103e880f8b42f1d42ff1ed59bd8\u0022, \u0022tls_ja4\u0022: \u00220bec3f5ae20660c8d776a75ef85207cf\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdW\u032e|\ufffd\ufffdf\ufffd\ufffd\ufffd^d\ufffdD\ufffd\ufffdT\ufffd\ufffd\u067c\ufffd\ufffdtm\ufffd\ufffdH J\ufffd\ufffd?$\ufffd\ufffd9?\\\\8\ufffd6\ufffd!\ufffd\ufffdAz\ufffd@\ufffd\ufffdAvu(\ufffd\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tls\u0022, \u0022service_banner\u0022: \u0022honeypot-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022], \u0022asn_dc_heuristic\u0022: true, \u0022behavior_alert_count\u0022: 1, \u0022behavior_priority\u0022: 72}","tls_sni":null,"tls_ja3_hash":"e47b6103e880f8b42f1d42ff1ed59bd8","tls_ja3":"771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,23-13-11-5-45-51-35-43-16-10,29-23-24,0","http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022]","anomalies":"[]","severity":2,"bytes_in":241},{"id":15492134,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49288,"dst_port":7070,"service":"tls","classification":"postgres_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022tls_ja3_hash\u0022: \u0022078c3e29fbdc7fbba2dfab64b8bbd51f\u0022, \u0022tls_sni\u0022: null, \u0022tls_alpn\u0022: [\u0022http\/1.1\u0022], \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.7834413062788315, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022tls\u0022, \u0022app_proto\u0022: \u0022tls\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225c65edd16e5580c0cc070fab927f761476e26913\u0022, \u0022event_fingerprint\u0022: \u00225f81c2ce980f0331ef6b207717fdd91db881cedb\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab postgres_probe \u00bb (signaux protocolaires) \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0369\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0369\u0022], \u0022matched_patterns\u0022: [\u0022pat-0369\u0022, \u0022pat-0554\u0022, \u0022pat-0567\u0022, \u0022pat-0578\u0022], \u0022matched_pattern_names\u0022: [\u0022PostgreSQL startup\u0022, \u0022Minecraft varint handshake\u0022, \u0022SOCKS5 greeting\u0022, \u0022SIP TLS ClientHello\u0022], \u0022pattern_ids\u0022: [\u0022pat-0369\u0022, \u0022pat-0554\u0022, \u0022pat-0567\u0022, \u0022pat-0578\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022ja3\u0022: \u0022078c3e29fbdc7fbba2dfab64b8bbd51f\u0022, \u0022payload_hash\u0022: \u0022aa97d3947a5b3268a181b41c862218f1\u0022, \u0022path_pattern_hash\u0022: \u002280f3c71fe26f36a0a9399108643f66c5\u0022, \u0022ja4\u0022: \u002293d47b89d64f0f73b3d76eef47e69aeb\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3\u0022: \u0022771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,43-51-45-5-35-10-11-13-23-16,29-23-24,0\u0022, \u0022tls_ja4_hash\u0022: \u002293d47b89d64f0f73b3d76eef47e69aeb\u0022, \u0022tls_ja4\u0022: \u0022t13d0110_7223a7417a0f_28135b4947ef\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd\ufffdVPq\ufffd\ufffd\ufffd\\u000e\\u001c\\u0002\\\\}E..\u01b5\ufffd\\u0003\\u0006\u043b\ufffd\ufffd\ufffd\ufffd\ufffdG\ufffd t\ufffd\ufffd\ufffd\\u000b9\ufffd\u015e\\u0001\ufffdf\\u001d\ufffd\ufffd\ufffd\u40c8{\ufffd\\n\u0291\ufffdX\/(\\b*\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \\u001cZD\ufffdEs.\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd\ufffdVPq\ufffd\ufffd\ufffd\\u000e\\u001c\\u0002\\\\}E..\u01b5\ufffd\\u0003\\u0006\u043b\ufffd\ufffd\ufffd\ufffd\ufffdG\ufffd t\ufffd\ufffd\ufffd\\u000b9\ufffd\u015e\\u0001\ufffdf\\u001d\ufffd\ufffd\ufffd\u40c8{\ufffd\\n\u0291\ufffdX\/(\\b*\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \\u001cZD\ufffdEs.\ufffdm\ufffd){h\u061a\ufffd\\u001c\ufffdc}\ufffd\ufffd\\r\ufffd|\u0795\ufffd\u003E\ufffd\\r\\b\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000#\\u0000\\u0000\\u0000\\n\\u0000\\b\\u0000\\u0006\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\\b\\u0004\\b\\u0005\\b\\u0006\\b\\u0007\\b\\b\\u0000\\u0017\\u0000\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd\ufffdVPq\ufffd\ufffd\ufffd\\u000e\\u001c\\u0002\\\\}E..\u01b5\ufffd\\u0003\\u0006\u043b\ufffd\ufffd\ufffd\ufffd\ufffdG\ufffd t\ufffd\ufffd\ufffd\\u000b9\ufffd\u015e\\u0001\ufffdf\\u001d\ufffd\ufffd\ufffd\u40c8{\ufffd\\n\u0291\ufffdX\/(\\b*\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \\u001cZD\ufffdEs.\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab postgres_probe \u00bb (signaux protocolaires) \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022b1f4d7671e61602df73be8f0e508c67ececa9513\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd\ufffdVPq\ufffd\ufffd\ufffd\\u000e\\u001c\\u0002\\\\}E..\u01b5\ufffd\\u0003\\u0006\u043b\ufffd\ufffd\ufffd\ufffd\ufffdG\ufffd t\ufffd\ufffd\ufffd\\u000b9\ufffd\u015e\\u0001\ufffdf\\u001d\ufffd\ufffd\ufffd\u40c8{\ufffd\\n\u0291\ufffdX\/(\\b*\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \\u001cZD\ufffdEs.\u0022, \u0022tls_ja3\u0022: \u0022078c3e29fbdc7fbba2dfab64b8bbd51f\u0022, \u0022tls_ja4\u0022: \u002293d47b89d64f0f73b3d76eef47e69aeb\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffdVPq\ufffd\ufffd\ufffd\\\\}E..\u01b5\ufffd\u043b\ufffd\ufffd\ufffd\ufffd\ufffdG\ufffd t\ufffd\ufffd\ufffd9\ufffd\u015e\ufffdf\ufffd\ufffd\ufffd\u40c8{\ufffd\\n\u0291\ufffdX\/(*\ufffd\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd+3\u0026$ ZD\ufffdEs.\u0022, \u0022attack_vector\u0022: \u0022postgres probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab postgres_probe \u00bb (signaux protocolaires) \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab postgres_probe \u00bb (signaux protocolaires) \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022pat-0369\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0369\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tls\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ufffd\ufffdVPq\ufffd\ufffd\ufffd\\u000e\\u001c\\u0002\\\\}E..\u01b5\ufffd\\u0003\\u0006\u043b\ufffd\ufffd\ufffd\ufffd\ufffdG\ufffd t\ufffd\ufffd\ufffd\\u000b9\ufffd\u015e\\u0001\ufffdf\\u001d\ufffd\ufffd\ufffd\u40c8{\ufffd\\n\u0291\ufffdX\/(\\b*\ufffd\ufffd\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 \\u001cZD\ufffdEs.\u0022, \u0022tls_ja3\u0022: \u0022078c3e29fbdc7fbba2dfab64b8bbd51f\u0022, \u0022tls_ja4\u0022: \u002293d47b89d64f0f73b3d76eef47e69aeb\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022attack_vector\u0022: \u0022postgres probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffdVPq\ufffd\ufffd\ufffd\\\\}E..\u01b5\ufffd\u043b\ufffd\ufffd\ufffd\ufffd\ufffdG\ufffd t\ufffd\ufffd\ufffd9\ufffd\u015e\ufffdf\ufffd\ufffd\ufffd\u40c8{\ufffd\\n\u0291\ufffdX\/(*\ufffd\ufffd\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd+3\u0026$ ZD\ufffdEs.\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tls\u0022, \u0022service_banner\u0022: \u0022honeypot-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":"078c3e29fbdc7fbba2dfab64b8bbd51f","tls_ja3":"771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,43-51-45-5-35-10-11-13-23-16,29-23-24,0","http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022]","anomalies":"[]","severity":2,"bytes_in":241},{"id":15492135,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49348,"dst_port":7070,"service":"tls","classification":"tls_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022tls_ja3_hash\u0022: \u0022c9ec848789469b41b89f913f02d5a270\u0022, \u0022tls_sni\u0022: null, \u0022tls_alpn\u0022: [\u0022http\/1.1\u0022], \u0022bytes_in\u0022: 241, \u0022payload_entropy\u0022: 5.922711592134253, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022tls\u0022, \u0022app_proto\u0022: \u0022tls\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 32.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225c65edd16e5580c0cc070fab927f761476e26913\u0022, \u0022event_fingerprint\u0022: \u0022d9b2de2cc1435ffe54ca943fca72f90456379766\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022ja3\u0022: \u0022c9ec848789469b41b89f913f02d5a270\u0022, \u0022payload_hash\u0022: \u0022765401ff0c5f5830903babee2e3ca8ff\u0022, \u0022path_pattern_hash\u0022: \u00228792d2cfdc5028123bfb8f159de8656c\u0022, \u0022ja4\u0022: \u00220d7e92cdaa4781fd7c7b4272f7b7f70b\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3\u0022: \u0022771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,51-5-45-10-11-35-16-43-23-13,29-23-24,0\u0022, \u0022tls_ja4_hash\u0022: \u00220d7e92cdaa4781fd7c7b4272f7b7f70b\u0022, \u0022tls_ja4\u0022: \u0022t13d0110_5d872834ac1b_28135b4947ef\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 10, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022risk_score\u0022: 35}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ud88d\udc10\ufffd\ufffd\ufffd\\u0019\\u001f\u003E\u003E*}Ay\\u000f\ufffd\ufffdsX\ufffd!u\ufffd2e\ufffd\\u0002\\u0006l\ufffd Ilr\ufffd\\u0019C-\ufffd1E\\f\ufffd\uba39\\u0001\ufffd\ufffd`\ufffd\\u0016\ufffd\ucd21w\u0230L\u003C\ufffdm\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 K\\u0000J\ufffd\ufffdg\ufffdd-\ufffd\\n\ufffd\ufffd\/\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ud88d\udc10\ufffd\ufffd\ufffd\\u0019\\u001f\u003E\u003E*}Ay\\u000f\ufffd\ufffdsX\ufffd!u\ufffd2e\ufffd\\u0002\\u0006l\ufffd Ilr\ufffd\\u0019C-\ufffd1E\\f\ufffd\uba39\\u0001\ufffd\ufffd`\ufffd\\u0016\ufffd\ucd21w\u0230L\u003C\ufffdm\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 K\\u0000J\ufffd\ufffdg\ufffdd-\ufffd\\n\ufffd\ufffd\/\ufffddB}W\ufffdk\ufffdn\/{\ufffd\ufffd\ufffdN\ufffd{\\u0000\\u0005\\u0000\\u0005\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000-\\u0000\\u0002\\u0001\\u0001\\u0000\\n\\u0000\\b\\u0000\\u0006\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000#\\u0000\\u0000\\u0000\\u0010\\u0000\\u000b\\u0000\\t\\bhttp\/1.1\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000\\u001c\\u0000\\u001a\\u0002\\u0001\\u0002\\u0003\\u0004\\u0001\\u0004\\u0003\\u0005\\u0001\\u0005\\u0003\\u0006\\u0001\\u0006\\u0003\\b\\u0004\\b\\u0005\\b\\u0006\\b\\u0007\\b\\b\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ud88d\udc10\ufffd\ufffd\ufffd\\u0019\\u001f\u003E\u003E*}Ay\\u000f\ufffd\ufffdsX\ufffd!u\ufffd2e\ufffd\\u0002\\u0006l\ufffd Ilr\ufffd\\u0019C-\ufffd1E\\f\ufffd\uba39\\u0001\ufffd\ufffd`\ufffd\\u0016\ufffd\ucd21w\u0230L\u003C\ufffdm\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 K\\u0000J\ufffd\ufffdg\ufffdd-\ufffd\\n\ufffd\ufffd\/\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002211d41b6c0539a72aaa34d8e7f1435a62049f179f\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ud88d\udc10\ufffd\ufffd\ufffd\\u0019\\u001f\u003E\u003E*}Ay\\u000f\ufffd\ufffdsX\ufffd!u\ufffd2e\ufffd\\u0002\\u0006l\ufffd Ilr\ufffd\\u0019C-\ufffd1E\\f\ufffd\uba39\\u0001\ufffd\ufffd`\ufffd\\u0016\ufffd\ucd21w\u0230L\u003C\ufffdm\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 K\\u0000J\ufffd\ufffdg\ufffdd-\ufffd\\n\ufffd\ufffd\/\ufffd\u0022, \u0022tls_ja3\u0022: \u0022c9ec848789469b41b89f913f02d5a270\u0022, \u0022tls_ja4\u0022: \u00220d7e92cdaa4781fd7c7b4272f7b7f70b\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ud88d\udc10\ufffd\ufffd\ufffd\u003E\u003E*}Ay\ufffd\ufffdsX\ufffd!u\ufffd2e\ufffdl\ufffd Ilr\ufffdC-\ufffd1E\ufffd\uba39\ufffd\ufffd`\ufffd\ufffd\ucd21w\u0230L\u003C\ufffdm\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd3\u0026$ KJ\ufffd\ufffdg\ufffdd-\ufffd\\n\ufffd\ufffd\/\ufffd\u0022, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tls_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 32.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tls\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u0003\\u0003\ud88d\udc10\ufffd\ufffd\ufffd\\u0019\\u001f\u003E\u003E*}Ay\\u000f\ufffd\ufffdsX\ufffd!u\ufffd2e\ufffd\\u0002\\u0006l\ufffd Ilr\ufffd\\u0019C-\ufffd1E\\f\ufffd\uba39\\u0001\ufffd\ufffd`\ufffd\\u0016\ufffd\ucd21w\u0230L\u003C\ufffdm\\u0000\\u0014\\u0013\\u0002\\u0013\\u0001\\u0013\\u0003\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\\u0000\ufffd\\u0001\\u0000\\u0000\ufffd\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 K\\u0000J\ufffd\ufffdg\ufffdd-\ufffd\\n\ufffd\ufffd\/\ufffd\u0022, \u0022tls_ja3\u0022: \u0022c9ec848789469b41b89f913f02d5a270\u0022, \u0022tls_ja4\u0022: \u00220d7e92cdaa4781fd7c7b4272f7b7f70b\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022tls\u0022, \u0022service_label_fr\u0022: \u0022TLS\u0022}, \u0022attack_vector\u0022: \u0022tls probe \u00b7 via TLS:7070 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ud88d\udc10\ufffd\ufffd\ufffd\u003E\u003E*}Ay\ufffd\ufffdsX\ufffd!u\ufffd2e\ufffdl\ufffd Ilr\ufffdC-\ufffd1E\ufffd\uba39\ufffd\ufffd`\ufffd\ufffd\ucd21w\u0230L\u003C\ufffdm\ufffd,\ufffd+\u0329\ufffd0\ufffd\/\u0328\ufffd\ufffd3\u0026$ KJ\ufffd\ufffdg\ufffdd-\ufffd\\n\ufffd\ufffd\/\ufffd\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 TLS\u0022, \u0022emulator_service\u0022: \u0022tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tls\u0022, \u0022service_banner\u0022: \u0022honeypot-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":"c9ec848789469b41b89f913f02d5a270","tls_ja3":"771,4866-4865-4867-49196-49195-52393-49200-49199-52392-255,51-5-45-10-11-35-16-43-23-13,29-23-24,0","http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022tls_ja3\u0022, \u0022tls_no_sni\u0022]","anomalies":"[]","severity":2,"bytes_in":241},{"id":15492136,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49370,"dst_port":7070,"service":"http","classification":"config_file_probe","waf_score":18,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022950600:k8s-api\u0022]","http_method":"GET","http_target":"\/api\/.git\/config","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 3, \u0022http_path_ext\u0022: \u0022git\/config\u0022, \u0022http_ua_hash\u0022: \u0022655df0f3f911a15b4f4bf8e4813996a4ecac7879\u0022, \u0022http_host_hash\u0022: \u00224a5cd81ea3b5d66e331d177417c1b6ed0067dc7d\u0022, \u0022http_target_hash\u0022: \u00224d60538c38eae0fe13cbc99a2ea3645cbb337669\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 102, \u0022payload_entropy\u0022: 4.9630923527952, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 80.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 35.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.8, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 80.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 59, \u0022tag_count\u0022: 7, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00226f1a65db0d1ee64ced9f7349c828aa7c72246c8b\u0022, \u0022event_fingerprint\u0022: \u0022c539fbf863f0e51cdfdaf26e0329d9974ab76778\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 215, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 80.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002216953de589ee631f0fcf6d96eceb8f57\u0022, \u0022payload_hash\u0022: \u00222b0baf0014170d1e1398614de8c89d10\u0022, \u0022path_pattern_hash\u0022: \u00223ed56f63a5d3aef03e8853abb49b3eea\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 59}, \u0022payload_preview\u0022: \u0022GET \/api\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/api\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022950600:k8s-api\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022, \u0022k8s-api\u0022], \u0022request_line\u0022: \u0022GET \/api\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/api\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/api\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022950600:k8s-api\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022, \u0022k8s-api\u0022], \u0022request_line\u0022: \u0022GET \/api\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/api\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022549ce9eb70373e458ab9812026c7eca7cca496ed\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/api\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/api\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/api\/.git\/config\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 3 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 59\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 80.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 59, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/api\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/api\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/api\/.git\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 3 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 80 \u00b7 Bonus corr\u00e9lation +8 \u00b7 3 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022950600:k8s-api\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_probe_api\u0022, \u0022http_sensitive_path\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7070","http_user_agent":"crusader-worker\/1.0","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022950600:k8s-api\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_probe_api\u0022, \u0022http_sensitive_path\u0022]","anomalies":"[]","severity":9,"bytes_in":102},{"id":15492137,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49380,"dst_port":7070,"service":"http","classification":"config_file_probe","waf_score":14,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022]","http_method":"GET","http_target":"\/.git\/config","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: \u0022git\/config\u0022, \u0022http_ua_hash\u0022: \u0022655df0f3f911a15b4f4bf8e4813996a4ecac7879\u0022, \u0022http_host_hash\u0022: \u00224a5cd81ea3b5d66e331d177417c1b6ed0067dc7d\u0022, \u0022http_target_hash\u0022: \u0022e2f253eab0d0cf5422d24d22ae2a4954398768df\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 98, \u0022payload_entropy\u0022: 4.9570381056857, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 64.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 35.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 53, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022ff02edc11a02d7dee886580fefb91a292b34349a\u0022, \u0022event_fingerprint\u0022: \u00226fd230eff07bd778d174cfc2f43fb81f4dd12482\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 270, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022pat-0198\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022pat-0198\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022matched_patterns\u0022: [\u0022pat-0198\u0022], \u0022matched_pattern_names\u0022: [\u0022Probe \/.git\/config\u0022], \u0022pattern_ids\u0022: [\u0022pat-0198\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002216953de589ee631f0fcf6d96eceb8f57\u0022, \u0022payload_hash\u0022: \u0022784a6537535330f9ae4faea038a32f67\u0022, \u0022path_pattern_hash\u0022: \u00223ec26e4f0817b37785cd5e68fed88892\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 53}, \u0022payload_preview\u0022: \u0022GET \/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00225a802fe37752609d6ecf206603beb94bd59af365\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/.git\/config\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 53\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 53, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022pat-0198\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022pat-0198\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/.git\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 64 \u00b7 Bonus corr\u00e9lation +8 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_probe_git\u0022, \u0022http_sensitive_path\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7070","http_user_agent":"crusader-worker\/1.0","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_probe_git\u0022, \u0022http_sensitive_path\u0022]","anomalies":"[]","severity":7,"bytes_in":98},{"id":15492138,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49454,"dst_port":7070,"service":"http","classification":"config_file_probe","waf_score":14,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022]","http_method":"GET","http_target":"\/src\/.git\/config","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 3, \u0022http_path_ext\u0022: \u0022git\/config\u0022, \u0022http_ua_hash\u0022: \u0022655df0f3f911a15b4f4bf8e4813996a4ecac7879\u0022, \u0022http_host_hash\u0022: \u00224a5cd81ea3b5d66e331d177417c1b6ed0067dc7d\u0022, \u0022http_target_hash\u0022: \u002246e050e820087702ef14a381ebad48881db62e31\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 102, \u0022payload_entropy\u0022: 4.936083651793597, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 64.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 35.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 53, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00226c3d2e96dd3f23e95ddbc4a92cdaae1806861a87\u0022, \u0022event_fingerprint\u0022: \u00227862c20aec9688c5d8904c75dbd5d9ee19ad02bb\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 215, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002216953de589ee631f0fcf6d96eceb8f57\u0022, \u0022payload_hash\u0022: \u0022f7c4e2846ceb23824826d936b13a71d3\u0022, \u0022path_pattern_hash\u0022: \u002283762003e224a5603ed7ad8ff32c59fc\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 53}, \u0022payload_preview\u0022: \u0022GET \/src\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/src\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/src\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/src\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/src\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/src\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/src\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/src\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/src\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022317fb738766a897e04f752a609af7e79262d09a1\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/src\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/src\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/src\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/src\/.git\/config\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 53\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 53, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/src\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/src\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/src\/.git\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/src\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 64 \u00b7 Bonus corr\u00e9lation +8 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7070","http_user_agent":"crusader-worker\/1.0","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022]","anomalies":"[]","severity":7,"bytes_in":102},{"id":15492139,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49432,"dst_port":7070,"service":"http","classification":"config_file_probe","waf_score":14,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022]","http_method":"GET","http_target":"\/html\/.git\/config","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 3, \u0022http_path_ext\u0022: \u0022git\/config\u0022, \u0022http_ua_hash\u0022: \u0022655df0f3f911a15b4f4bf8e4813996a4ecac7879\u0022, \u0022http_host_hash\u0022: \u00224a5cd81ea3b5d66e331d177417c1b6ed0067dc7d\u0022, \u0022http_target_hash\u0022: \u0022ed148acba970ce3061829b4dd97608d1a6997773\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 103, \u0022payload_entropy\u0022: 5.016970377955852, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 64.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 35.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 53, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00226c3d2e96dd3f23e95ddbc4a92cdaae1806861a87\u0022, \u0022event_fingerprint\u0022: \u0022633e10a68c5fe1eeb72514bb397514c22c8843a5\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 215, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002216953de589ee631f0fcf6d96eceb8f57\u0022, \u0022payload_hash\u0022: \u00224273cb1ceb2938724681f40599e8105a\u0022, \u0022path_pattern_hash\u0022: \u0022985e825857a4aae20b7bcc62b05870c4\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 53}, \u0022payload_preview\u0022: \u0022GET \/html\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/html\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/html\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/html\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/html\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/html\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/html\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/html\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/html\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00226eabe6e2a3bdc1b9079851f842a41efb477c5738\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/html\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/html\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/html\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/html\/.git\/config\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 53\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 53, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/html\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/html\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/html\/.git\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/html\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 64 \u00b7 Bonus corr\u00e9lation +8 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7070","http_user_agent":"crusader-worker\/1.0","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022]","anomalies":"[]","severity":7,"bytes_in":103},{"id":15492140,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49402,"dst_port":7070,"service":"http","classification":"config_file_probe","waf_score":22,"waf_tags":"[\u0022950312:lfi-13\u0022, \u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022]","http_method":"GET","http_target":"\/var\/www\/.git\/config","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 4, \u0022http_path_ext\u0022: \u0022git\/config\u0022, \u0022http_ua_hash\u0022: \u0022655df0f3f911a15b4f4bf8e4813996a4ecac7879\u0022, \u0022http_host_hash\u0022: \u00224a5cd81ea3b5d66e331d177417c1b6ed0067dc7d\u0022, \u0022http_target_hash\u0022: \u00225bc04837a815dc3b9c63afd166a20d43881e48d8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 106, \u0022payload_entropy\u0022: 4.976609875565224, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 96.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 35.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 96.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 64, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022ee677c68ecd9fd79796daf7adfc7398b5fefc097\u0022, \u0022event_fingerprint\u0022: \u0022a803327477bc4dc8844bf05648cce46ed9f19df4\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab lfi-13 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 215, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 96.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 64, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002216953de589ee631f0fcf6d96eceb8f57\u0022, \u0022payload_hash\u0022: \u0022df1471f9ea5fcc615547bbf86643c1b9\u0022, \u0022path_pattern_hash\u0022: \u00223bba9c9f0da0327b3f567a33822f22e3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 64}, \u0022payload_preview\u0022: \u0022GET \/var\/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/var\/www\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950312:lfi-13\u0022, \u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-13\u0022, \u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/var\/www\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/var\/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/var\/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/var\/www\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950312:lfi-13\u0022, \u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-13\u0022, \u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/var\/www\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/var\/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/var\/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab lfi-13 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00222c24f0ec5a89b946d97dfdf0cba99a6f5abd7294\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/var\/www\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/var\/www\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/var\/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/var\/www\/.git\/config\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 3 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab lfi-13 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab lfi-13 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 64\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 96.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 64, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 64, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/var\/www\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/var\/www\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/var\/www\/.git\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/var\/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 3 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 96 \u00b7 Bonus corr\u00e9lation +8 \u00b7 3 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950312:lfi-13\u0022, \u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7070","http_user_agent":"crusader-worker\/1.0","http_referer":null,"tags":"[\u0022950312:lfi-13\u0022, \u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022]","anomalies":"[]","severity":10,"bytes_in":106},{"id":15492141,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49476,"dst_port":7070,"service":"http","classification":"config_file_probe","waf_score":14,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022]","http_method":"GET","http_target":"\/app\/.git\/config","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 3, \u0022http_path_ext\u0022: \u0022git\/config\u0022, \u0022http_ua_hash\u0022: \u0022655df0f3f911a15b4f4bf8e4813996a4ecac7879\u0022, \u0022http_host_hash\u0022: \u00224a5cd81ea3b5d66e331d177417c1b6ed0067dc7d\u0022, \u0022http_target_hash\u0022: \u0022c0d576333b61f38bb5785040d2824435407a4c84\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 102, \u0022payload_entropy\u0022: 4.9630923527952, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 64.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 35.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 53, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00226c3d2e96dd3f23e95ddbc4a92cdaae1806861a87\u0022, \u0022event_fingerprint\u0022: \u0022901dc398ce571cac5efdc308430209e0028705a1\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 215, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002216953de589ee631f0fcf6d96eceb8f57\u0022, \u0022payload_hash\u0022: \u00228d87a7d913db713461f15696c056de06\u0022, \u0022path_pattern_hash\u0022: \u002287d63e686c8d80bd28afc993649c7598\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 53}, \u0022payload_preview\u0022: \u0022GET \/app\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/app\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/app\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/app\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/app\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/app\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/app\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/app\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/app\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022d95531e634b04d5a2aea021118ceadab6c1b2e5f\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/app\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/app\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/app\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/app\/.git\/config\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 53\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 53, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/app\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/app\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/app\/.git\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/app\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 64 \u00b7 Bonus corr\u00e9lation +8 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7070","http_user_agent":"crusader-worker\/1.0","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022]","anomalies":"[]","severity":7,"bytes_in":102},{"id":15492142,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49394,"dst_port":7070,"service":"http","classification":"config_file_probe","waf_score":14,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022]","http_method":"GET","http_target":"\/site\/.git\/config","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 3, \u0022http_path_ext\u0022: \u0022git\/config\u0022, \u0022http_ua_hash\u0022: \u0022655df0f3f911a15b4f4bf8e4813996a4ecac7879\u0022, \u0022http_host_hash\u0022: \u00224a5cd81ea3b5d66e331d177417c1b6ed0067dc7d\u0022, \u0022http_target_hash\u0022: \u002299d75e39037b11054e155a03133c80282ea1c965\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 103, \u0022payload_entropy\u0022: 4.940270042714201, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 64.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 35.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 53, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00226c3d2e96dd3f23e95ddbc4a92cdaae1806861a87\u0022, \u0022event_fingerprint\u0022: \u0022d3c3d2f3d0079bd8f449386fbc78393cdd907104\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 215, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002216953de589ee631f0fcf6d96eceb8f57\u0022, \u0022payload_hash\u0022: \u00222508d92c1597e78b3f2f724c97a03b56\u0022, \u0022path_pattern_hash\u0022: \u00226901c63c2daa99b93d9d7c027371b852\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 53}, \u0022payload_preview\u0022: \u0022GET \/site\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/site\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/site\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/site\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/site\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/site\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/site\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/site\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/site\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00226068e522a98d6cc42ec6440dd70c897dc5f9c25e\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/site\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/site\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/site\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/site\/.git\/config\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 53\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 53, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/site\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/site\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/site\/.git\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/site\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 64 \u00b7 Bonus corr\u00e9lation +8 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7070","http_user_agent":"crusader-worker\/1.0","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022]","anomalies":"[]","severity":7,"bytes_in":103},{"id":15492143,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49418,"dst_port":7070,"service":"http","classification":"config_file_probe","waf_score":14,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022]","http_method":"GET","http_target":"\/backend\/.git\/config","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 3, \u0022http_path_ext\u0022: \u0022git\/config\u0022, \u0022http_ua_hash\u0022: \u0022655df0f3f911a15b4f4bf8e4813996a4ecac7879\u0022, \u0022http_host_hash\u0022: \u00224a5cd81ea3b5d66e331d177417c1b6ed0067dc7d\u0022, \u0022http_target_hash\u0022: \u00222482ac6c987d570b89dfba6cfee3dc3ac194789d\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 106, \u0022payload_entropy\u0022: 4.993375738522545, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 64.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 35.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 53, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00226c3d2e96dd3f23e95ddbc4a92cdaae1806861a87\u0022, \u0022event_fingerprint\u0022: \u00224af3cc97555c45151949fb6be8d5665f73db82aa\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 215, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002216953de589ee631f0fcf6d96eceb8f57\u0022, \u0022payload_hash\u0022: \u00224b2c5e9e87121cf5ab5504d14469d1ec\u0022, \u0022path_pattern_hash\u0022: \u00222de751ea5a34e7a22b69004dc29faa62\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 53}, \u0022payload_preview\u0022: \u0022GET \/backend\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/backend\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/backend\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/backend\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/backend\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/backend\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/backend\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/backend\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/backend\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002225b471a2f45c7a3e1789061c223342ef679fcb51\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/backend\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/backend\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/backend\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/backend\/.git\/config\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 53\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 53, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/backend\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/backend\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/backend\/.git\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/backend\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 64 \u00b7 Bonus corr\u00e9lation +8 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7070","http_user_agent":"crusader-worker\/1.0","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022]","anomalies":"[]","severity":7,"bytes_in":106},{"id":15492144,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49446,"dst_port":7070,"service":"http","classification":"config_file_probe","waf_score":14,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022]","http_method":"GET","http_target":"\/wordpress\/.git\/config","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 3, \u0022http_path_ext\u0022: \u0022git\/config\u0022, \u0022http_ua_hash\u0022: \u0022655df0f3f911a15b4f4bf8e4813996a4ecac7879\u0022, \u0022http_host_hash\u0022: \u00224a5cd81ea3b5d66e331d177417c1b6ed0067dc7d\u0022, \u0022http_target_hash\u0022: \u0022466d1ef9599315e8ea185d729b1bb7f4ef3f3e3e\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 108, \u0022payload_entropy\u0022: 4.954944827386165, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 64.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 35.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 53, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00226c3d2e96dd3f23e95ddbc4a92cdaae1806861a87\u0022, \u0022event_fingerprint\u0022: \u0022bbf4c4f70aaf188b7490387bd89cd0754317e074\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 215, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002216953de589ee631f0fcf6d96eceb8f57\u0022, \u0022payload_hash\u0022: \u002280680c7ca442521bff7c9c12229a1b37\u0022, \u0022path_pattern_hash\u0022: \u0022065fde2a84971d9e936ccb4d03006f9c\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 53}, \u0022payload_preview\u0022: \u0022GET \/wordpress\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/wordpress\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/wordpress\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/wordpress\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/wordpress\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/wordpress\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/wordpress\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/wordpress\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/wordpress\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002285c319d21ca436ddf0ed57b3b15a733109b67f37\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/wordpress\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/wordpress\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/wordpress\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wordpress\/.git\/config\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 53\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 53, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/wordpress\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/wordpress\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wordpress\/.git\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/wordpress\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 64 \u00b7 Bonus corr\u00e9lation +8 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7070","http_user_agent":"crusader-worker\/1.0","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022]","anomalies":"[]","severity":7,"bytes_in":108},{"id":15492145,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49472,"dst_port":7070,"service":"http","classification":"config_file_probe","waf_score":14,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022]","http_method":"GET","http_target":"\/htdocs\/.git\/config","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 3, \u0022http_path_ext\u0022: \u0022git\/config\u0022, \u0022http_ua_hash\u0022: \u0022655df0f3f911a15b4f4bf8e4813996a4ecac7879\u0022, \u0022http_host_hash\u0022: \u00224a5cd81ea3b5d66e331d177417c1b6ed0067dc7d\u0022, \u0022http_target_hash\u0022: \u002291751256d60394a8b0340bb86ad1a8313b8dadfa\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 105, \u0022payload_entropy\u0022: 4.961279128708702, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 64.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 35.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 53, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00226c3d2e96dd3f23e95ddbc4a92cdaae1806861a87\u0022, \u0022event_fingerprint\u0022: \u00226da2af81bd00fc10b6dfd2e975c7740e8cdda9a0\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 215, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002216953de589ee631f0fcf6d96eceb8f57\u0022, \u0022payload_hash\u0022: \u00224cebf3ea99cca21cc267c77377a72488\u0022, \u0022path_pattern_hash\u0022: \u00229d5b4b02a118c63f9864fb4303c2c2fa\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 53}, \u0022payload_preview\u0022: \u0022GET \/htdocs\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/htdocs\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/htdocs\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/htdocs\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/htdocs\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/htdocs\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/htdocs\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/htdocs\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/htdocs\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022b4cffefa1b3f1e88106f80f12a0976c16b00ee3f\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/htdocs\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/htdocs\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/htdocs\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/htdocs\/.git\/config\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 53\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 53, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/htdocs\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/htdocs\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/htdocs\/.git\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/htdocs\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 64 \u00b7 Bonus corr\u00e9lation +8 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7070","http_user_agent":"crusader-worker\/1.0","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022]","anomalies":"[]","severity":7,"bytes_in":105},{"id":15492146,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49462,"dst_port":7070,"service":"http","classification":"config_file_probe","waf_score":14,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022]","http_method":"GET","http_target":"\/public\/.git\/config","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 3, \u0022http_path_ext\u0022: \u0022git\/config\u0022, \u0022http_ua_hash\u0022: \u0022655df0f3f911a15b4f4bf8e4813996a4ecac7879\u0022, \u0022http_host_hash\u0022: \u00224a5cd81ea3b5d66e331d177417c1b6ed0067dc7d\u0022, \u0022http_target_hash\u0022: \u00228257582ae447b9a2124e0414764cac0aac8808de\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 105, \u0022payload_entropy\u0022: 5.024041895049491, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 64.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 35.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 53, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00226c3d2e96dd3f23e95ddbc4a92cdaae1806861a87\u0022, \u0022event_fingerprint\u0022: \u00225b882e1d24f247b3bd0c0fcc6055ed4012f27050\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 215, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002216953de589ee631f0fcf6d96eceb8f57\u0022, \u0022payload_hash\u0022: \u00222801b444d0f497de16088d52c18e0c29\u0022, \u0022path_pattern_hash\u0022: \u002278b85c05b86f9869fecb7907511b414c\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 53}, \u0022payload_preview\u0022: \u0022GET \/public\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/public\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/public\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/public\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/public\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/public\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/public\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/public\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/public\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022cd5370506df93368a26f4c483a1043cbdb1c60aa\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/public\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/public\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/public\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/public\/.git\/config\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 53\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 53, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/public\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/public\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/public\/.git\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/public\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 64 \u00b7 Bonus corr\u00e9lation +8 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7070","http_user_agent":"crusader-worker\/1.0","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022]","anomalies":"[]","severity":7,"bytes_in":105},{"id":15492147,"ip":"34.101.173.39","ts":"2026-08-05 21:50:49.000000","proto":"tcp","src_port":49478,"dst_port":7070,"service":"http","classification":"config_file_probe","waf_score":14,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022]","http_method":"GET","http_target":"\/www\/.git\/config","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 3, \u0022http_path_ext\u0022: \u0022git\/config\u0022, \u0022http_ua_hash\u0022: \u0022655df0f3f911a15b4f4bf8e4813996a4ecac7879\u0022, \u0022http_host_hash\u0022: \u00224a5cd81ea3b5d66e331d177417c1b6ed0067dc7d\u0022, \u0022http_target_hash\u0022: \u00227b5c6d1b9506a8d5fe958dbcf1ffdcdd61f34f9e\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 102, \u0022payload_entropy\u0022: 4.9630923527952, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Google LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 396982, \u0022country\u0022: \u0022ID\u0022, \u0022dst_port\u0022: 7070, \u0022risk_waf\u0022: 64.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 35.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 53, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00226c3d2e96dd3f23e95ddbc4a92cdaae1806861a87\u0022, \u0022event_fingerprint\u0022: \u00226c6b630991994ef32897a559c9fbd364271fabc9\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 215, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022ID\u0022, \u0022asn\u0022: 396982, \u0022org\u0022: \u0022Google LLC\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002216953de589ee631f0fcf6d96eceb8f57\u0022, \u0022payload_hash\u0022: \u0022d82987c47c323833c9e8d38e51ed5bf9\u0022, \u0022path_pattern_hash\u0022: \u00222067f182832f5bbc5f3205656471af53\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 53}, \u0022payload_preview\u0022: \u0022GET \/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/www\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/www\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/www\/.git\/config\u0022, \u0022user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-0\u0022], \u0022request_line\u0022: \u0022GET \/www\/.git\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002230cf3f36f21721d5e9273b9222754eaa506a02db\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/www\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/www\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/www\/.git\/config\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: chemin sensible (tag interne) \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 53\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 64.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 35.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 53, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 53, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/www\/.git\/config\u0022, \u0022request_line\u0022: \u0022GET \/www\/.git\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022crusader-worker\/1.0\u0022, \u0022port\u0022: 7070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:7070 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/www\/.git\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/www\/.git\/config HTTP\/1.1\\r\\naccept: *\/*\\r\\nuser-agent: crusader-worker\/1.0\\r\\nhost: 62.3.50.33:7070\u0022, \u0022target_port_label\u0022: \u00227070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 64 \u00b7 Bonus corr\u00e9lation +8 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7070","http_user_agent":"crusader-worker\/1.0","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950513:leak-0\u0022, \u0022http_backup_file_scan\u0022, \u0022http_git_exposure\u0022, \u0022http_sensitive_path\u0022]","anomalies":"[]","severity":7,"bytes_in":102}],"total_events":24}