Initialisation...
Synthèse exécutive

Profil de menace

Score de risque 44/100 Moyen
Première observation
Dernière observation
Événements (période) 32
MITRE ATT&CK principal T1046 30 occurrences

Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via IMAP — multi-protocole (32 protocoles · 5 min)

Pourquoi listée

Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.

Rafale d'authentification SSH · confiance 100%

Confiance 100 % — Score WAF 8 · Bonus corrélation +23

Comparaison ASN / FAI

ASN 63949 · 45.79.128.0/18 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 32 événements sur la période pour cette IP.

Événements (filtres)
32
Première observation
Dernière observation
Dernière activité (filtres)
Événements 7j
32
Ports distincts (7j)
32
Classifications (7j)
2
Sévérité max (7j)
Élevée

Activité multi-protocole

Cette IP touche plusieurs services simulés (pas seulement le web).

SIP TLS TCP 1 POP3 TCP 1 HTTPS TCP 1 SMTPS TCP 1 POP3S TCP 1 IMAP TCP 1 DOCKER TLS TCP 1 TOR OR TCP 1 QUIC HTTP3 STUB TCP 1 IMAPS TCP 1 FTP TCP 1 WINRM TCP 1 RDP TCP 1 LDAP TCP 1 FTPS TCP 1 SAP Diag TCP 1 MQTTS TCP 1 FTPS DATA TCP 1
SIP TLS
1
POP3
1
HTTPS
1
SMTPS
1
POP3S
1
IMAP
1

Géolocalisation

Origine réseau déclarée

États-Unis unknown unknown

FAI / réseau

Opérateur et dernière activité ban

Akamai Connected Cloud 0 Port 261 port_probe

Renseignement menaces

Score capteur — surveiller, investiguer ou bloquer.

Recommandation
Stade d'attaque
Reconnaissance
Chaîne d'attaque
Reconnaissance
Vecteur d'attaque
port scan syn · via IMAP:143 · (reconnaissance)
Détails protocole
IMAP
Sonde protocole IMAP (LOGIN/CAPABILITY)
Port / service
143 · IMAP
Service émulé
IMAP
Raison confiance
Confiance 100 % — 3 signal(aux) capteur
Technique MITRE
Persona capteur
mail.sensor-1.internal
Corrélations comportementales
Scan rapide multi-ports Campagne multi-ports Multi-protocole corrélé (5 min)
Recommandation
Surveiller
Rôle capteur
Renseignement menaces
Signaux de précision
MITRE-T1046 SIGMA-net-port-scan Beh Scan Burst Beh Multi Port 60S
Confiance
100% Corrélation +23
Famille de menace
scanner
MITRE ATT&CK — tactiques
Reconnaissance Développement Accès Exécution Persistance Élévation Contournement Accès Découverte Mouvement Collecte Commande Exfiltration Impact

Décomposition confiance

Filtres

Les dates De/À priment sur la période. Affinez protocole, port, service et classification.

proto=Tous service=Tous port=Tous type=Tous sév.=Toutes
Réinitialiser

Timeline

32 événements filtrés — activité quotidienne

Ports 24 h

Top ports ciblés sur les dernières 24 heures

Top ports

SSH 22, RDP 3389, HTTP alternatifs…

Top classifications

Web, SSH, SAP, scans…

Heatmap attaques 7j

Intensité par jour et heure (UTC capteur)

Chronologie des événements

32 événement(s) — page 1/1

paris-1
Horodatage Proto Port Service Classification Sévérité Risque Actions
TCP 143 · IMAP imap Scan de ports port scan syn · via IMAP:143 · (reconnaissance) Élevée Moyen · 42
TCP 995 · POP3S pop3s Scan de ports port scan syn · via POP3S:995 · (reconnaissance) Élevée Moyen · 42
TCP 110 · POP3 pop3 Scan de ports port scan syn · via POP3:110 · (reconnaissance) Élevée Moyen · 42
TCP 989 · FTPS DATA ftps-data Scan de ports port scan syn · via FTPS DATA:989 · (reconnaissance) Élevée Moyen · 42
TCP 636 · LDAP ldap Scan de ports port scan syn · via LDAP:636 · (reconnaissance) Élevée Moyen · 42
TCP 21 · FTP ftp Scan de ports port scan syn · via FTP:21 · (reconnaissance) Élevée Moyen · 42
TCP 5061 · SIP TLS sip-tls Scan de ports port scan syn · via SIP TLS:5061 · (reconnaissance) Élevée Moyen · 42
TCP 2376 · DOCKER TLS docker-tls Scan de ports port scan syn · via DOCKER TLS:2376 · (reconnaissance) Élevée Moyen · 42
TCP 324 Scan de ports port scan syn · port 324 · (reconnaissance) Élevée Moyen · 42
TCP 3389 · RDP rdp Scan de ports port scan syn · via RDP:3389 · (reconnaissance) Élevée Moyen · 42
TCP 8883 · MQTTS mqtts Scan de ports port scan syn · via MQTTS:8883 · (reconnaissance) Élevée Moyen · 42
TCP 5986 · WINRM winrm Scan de ports port scan syn · via WINRM:5986 · (reconnaissance) Élevée Moyen · 42
TCP 448 Scan de ports port scan syn · port 448 · (reconnaissance) Élevée Moyen · 42
TCP 4911 Scan de ports port scan syn · port 4911 · (reconnaissance) Élevée Moyen · 42
TCP 9001 · TOR OR tor-or Scan de ports port scan syn · via TOR OR:9001 · (reconnaissance) Élevée Moyen · 42
TCP 3269 · SAP Diag sap-diag Scan de ports port scan syn · via SAP Diag:3269 · (reconnaissance) Élevée Moyen · 42
TCP 2221 Scan de ports port scan syn · port 2221 · (reconnaissance) Élevée Moyen · 42
TCP 993 · IMAPS imaps Scan de ports port scan syn · via IMAPS:993 · (reconnaissance) Élevée Moyen · 42
TCP 541 Scan de ports port scan syn · port 541 · (reconnaissance) Élevée Moyen · 42
TCP 6679 Scan de ports port scan syn · port 6679 · (reconnaissance) Élevée Moyen · 42
TCP 853 Scan de ports port scan syn · port 853 · (reconnaissance) Faible Moyen · 42
TCP 992 Scan de ports port scan syn · port 992 · (reconnaissance) Élevée Moyen · 42
TCP 2252 Scan de ports port scan syn · port 2252 · (reconnaissance) Faible Moyen · 42
TCP 994 Scan de ports port scan syn · port 994 · (reconnaissance) Faible Moyen · 42
TCP 8443 · HTTPS https Scan de ports port scan syn · via HTTPS:8443 · (reconnaissance) Élevée Moyen · 42
TCP 271 Scan de ports port scan syn · port 271 · (reconnaissance) Faible Moyen · 42
TCP 990 · FTPS ftps Scan de ports port scan syn · via FTPS:990 · (reconnaissance) Faible Moyen · 42
TCP 4433 · QUIC HTTP3 STUB quic-http3-stub Scan de ports port scan syn · via QUIC HTTP3 STUB:4433 · (reconnaissance) Élevée Moyen · 42
TCP 563 Sonde port Sonde port · port 563 · (sonde / probe) Faible Faible · 33
TCP 585 Scan de ports port scan syn · port 585 · (reconnaissance) Faible Moyen · 42
TCP 465 · SMTPS smtps Scan de ports port scan syn · via SMTPS:465 · (reconnaissance) Élevée Moyen · 42
TCP 261 Sonde port Sonde port · port 261 · (sonde / probe) Faible Moyen · 44