Profil de menace
Activité suspecte · risque 44/100
Activité suspecte · risque 44/100
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « port_probe » (signaux protocolaires) · confiance 50%
Confiance 50 % — Score WAF 8
ASN 396982 · 34.72.176.0/20 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 4 événements sur la période pour cette IP.
Même FAI Google LLC — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
4 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
4 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 5093 | — | Sonde port Sonde port · port 5093 · (sonde / probe) | Faible | Moyen · 44 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5093
Chemin / cible
—
Pourquoi cette classification : Type « port_probe » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Moyen
· 44
Confiance : Confiance modérée (50 %) — signal principal unique
Signaux
Fp Port Probe Noise
Single Port
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 5081 · TLS | tls | Sonde TLS tls probe · via TLS:5081 · (sonde / probe) | Élevée | Faible · 35 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
JA3 b7f5c2c88bfdeae8
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5081
Chemin / cible
—
Service
TLS
Payload
� �� ��E�NZ�����預ܙ�!'�m�K�3� =Ȱ���;��3�Y�kͲ�b���3�7� JJ�+�/�,�0̨̩�� � � / 5 s** #
Pourquoi cette classification : Type « tls_probe » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Faible
· 35
Confiance : Confiance 50 % — Motif catalogue confirmé
Signaux
pat-0554
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
� �� ��E�NZ�����預ܙ�!'�m�K�3� =Ȱ���;��3�Y�kͲ�b���3�7� JJ�+�/�,�0̨̩�� � � / 5 s** #
Requête brute (extrait)
� �� ��E�NZ�����預ܙ�!'�m�K�3� =Ȱ���;��3�Y�kͲ�b���3�7� JJ�+�/�,�0̨̩�� � � / 5 s** # � � � ]̪,!�Q����0J#������h�Zio��O3 �sV�����_���+%�λ��s=C6�"��- �l#�d@"����h���iB�ɯ �1��3�� ���~�r��� |
|||||||
| TCP | 5002 · UPNP SSL | upnp-ssl | upnp-ssl upnp-ssl · via UPNP SSL:5002 · (sonde / probe) | Élevée | Faible · 35 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
UPNP-SSL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5002
Chemin / cible
—
Service
UPNP SSL
Payload
�g��Ro�2���& �+����\����&����� ��L:�,cZ7o'�˧ �\�|��O� ���7� ���+�/�,�0̨̩�� � � / 5 �::
Pourquoi cette classification : Type « upnp-ssl » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Faible
· 35
Confiance : Confiance 50 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0607
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
�g��Ro�2���& �+����\����&����� ��L:�,cZ7o'�˧ �\�|��O� ���7� ���+�/�,�0̨̩�� � � / 5 �::
Requête brute (extrait)
�g��Ro�2���& �+����\����&����� ��L:�,cZ7o'�˧ �\�|��O� ���7� ���+�/�,�0̨̩�� � � / 5 �:: � 3��JJ c��Բ*��ǻٗ U0B�C?wN�RB���yҾ������]X,��LRt)l�e��h`�2�h���1Y �� �S�`3��茾��t�$K0:7!��ٴE��� |
|||||||
| TCP | 5116 · TLS | tls | Sonde Kafka kafka probe · via TLS:5116 · (sonde / probe) | Élevée | Faible · 32 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
JA3 9413b77bc2416487
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5116
Chemin / cible
—
Service
TLS
Payload
� �O�W #���pc��{"��,�FOE��H� ��R��(�lA �v��{�����TX b�E��� ���+�/�,�0̨̩�� � � / 5 s
Pourquoi cette classification : Type « kafka_probe » (signaux protocolaires) · confiance 47%
Confiance classification
47%
Confiance modérée — signal unique
Risque capteur
Faible
· 32
Confiance : Confiance 47 % — Motif catalogue confirmé
Signaux
pat-0556
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Kafka ApiVersions key
Sybase TDS login
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �O�W
#���pc��{"��,�FOE��H� ��R��(�lA
�v��{�����TX
b�E��� ���+�/�,�0̨̩�� � � / 5 s
Requête brute (extrait)
� �O�W #���pc��{"��,�FOE��H� ��R��(�lA �v��{�����TX b�E��� ���+�/�,�0̨̩�� � � / 5 s # + ��Di h2 - zzc� h2http/1.1 � 3��zz c���� ��������^�Q��v�5
|
|||||||