Initialisation...
Synthèse exécutive

Profil de menace

Score de risque 48/100 Moyen
Première observation
Dernière observation
Événements (période) 560
MITRE ATT&CK principal TA0007 285 occurrences

Activité suspecte — risque 45/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — campagne multi-ports

Pourquoi listée

Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.

Type « port_scan_syn » (signaux protocolaires) · confiance 100%

Confiance 100 % — Score WAF 32 · Bonus corrélation +6 · 2 tag(s) WAF

Comparaison ASN / FAI

ASN 396982 · 35.189.224.0/19 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 560 événements sur la période pour cette IP.

Événements (filtres)
560
Première observation
Dernière observation
Dernière activité (filtres)
Événements 7j
560
Ports distincts (7j)
457
Classifications (7j)
247
Sévérité max (7j)
Élevée

Activité multi-protocole

Cette IP touche plusieurs services simulés (pas seulement le web).

HTTP TCP 542 SAP ICM TCP 3 FTP DATA TCP 2 COUCHDB TCP 2 MYSQLX TCP 2 FTP TCP 2 CLICKHOUSE NATIVE TCP 1 VNC TCP 1 WINRM TCP 1 DOCKER TCP 1 HTTPS TCP 1 DOCKER TLS TCP 1 ETCD TCP 1
HTTP
542
SAP ICM
3
FTP DATA
2
COUCHDB
2
MYSQLX
2
FTP
2

Géolocalisation

Origine réseau déclarée

Belgique unknown unknown

FAI / réseau

Opérateur et dernière activité ban

Google LLC 0 Port 8912 port_scan_syn

Renseignement menaces

Score capteur — surveiller, investiguer ou bloquer.

Recommandation
Stade d'attaque
Reconnaissance
Chaîne d'attaque
Reconnaissance
Vecteur d'attaque
port scan syn · via HTTP:9080 · (reconnaissance)
Détails protocole
Méthode
GET
Chemin
/
User-Agent
python-requests/2.32.5
Aperçu payload
GET / HTTP/1.1 Host: 62.3.50.33:9080 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connecti
Port / service
9080 · HTTP
Service émulé
HTTP
Raison confiance
Confiance 100 % — 2 tag(s) WAF
Technique MITRE
Persona capteur
mail.sensor-1.internal
Corrélations comportementales
Campagne multi-ports
Recommandation
Surveiller
Rôle capteur
Renseignement menaces
Signaux de précision
MITRE-T1046 SIGMA-net-port-scan Beh Multi Port 60S
Confiance
100% Corrélation +6
Famille de menace
scanner
MITRE ATT&CK — tactiques
Reconnaissance Développement Accès Exécution Persistance Élévation Contournement Accès Découverte Mouvement Collecte Commande Exfiltration Impact

Décomposition confiance

Filtres

Les dates De/À priment sur la période. Affinez protocole, port, service et classification.

proto=Tous service=Tous port=Tous type=Tous sév.=Toutes
Réinitialiser

Timeline

560 événements filtrés — activité quotidienne

Ports 24 h

Top ports ciblés sur les dernières 24 heures

Top ports

SSH 22, RDP 3389, HTTP alternatifs…

Top classifications

Web, SSH, SAP, scans…

Heatmap attaques 7j

Intensité par jour et heure (UTC capteur)

Chronologie des événements

560 événement(s) — page 12/12

paris-1
Horodatage Proto Port Service Classification Sévérité Risque Actions
TCP 1554 · HTTP http Sonde port 1554/TCP port 1554 tcp · via HTTP:1554 · (sonde / probe) Élevée Faible · 38
TCP 18002 · HTTP http Sonde port 18002/TCP port 18002 tcp · via HTTP:18002 · (sonde / probe) Élevée Faible · 38
TCP 8150 · HTTP http Sonde port 8150/TCP port 8150 tcp · via HTTP:8150 · (sonde / probe) Élevée Faible · 38
TCP 30029 · HTTP http Sonde port 30029/TCP port 30029 tcp · via HTTP:30029 · (sonde / probe) Élevée Faible · 38
TCP 14101 · HTTP http Sonde port 14101/TCP port 14101 tcp · via HTTP:14101 · (sonde / probe) Élevée Faible · 38
TCP 10243 · HTTP http Sonde port 10243/TCP port 10243 tcp · via HTTP:10243 · (sonde / probe) Élevée Faible · 38
TCP 12530 · HTTP http Sonde port 12530/TCP port 12530 tcp · via HTTP:12530 · (sonde / probe) Élevée Faible · 38
TCP 314 · HTTP http Sonde port 314/TCP port 314 tcp · via HTTP:314 · (sonde / probe) Élevée Faible · 38
TCP 8868 · HTTP http Sonde port 8868/TCP port 8868 tcp · via HTTP:8868 · (sonde / probe) Élevée Faible · 38
TCP 15502 · HTTP http Sonde port 15502/TCP port 15502 tcp · via HTTP:15502 · (sonde / probe) Élevée Faible · 38