{"ip":"45.79.192.130","exported_at":"2026-07-25T06:32:46+00:00","period_days":30,"metrics":{"events7d":39,"distinct_ports":1,"distinct_classifications":4,"max_severity":6,"last_sensor_id":"paris-1","max_waf_score":null,"max_risk_score":100,"attack_stage":"probe","attack_chain_stage":"discovery","threat_family":["ics_probe"],"recommended_action":"monitor","confidence":0.79,"risk_breakdown":{"waf":8,"classification":58,"behavior":0,"geo":40,"protocol":30,"novelty":0},"mitre_tactics":["TA0007","TA0001"],"mitre_technique":"TA0007","top_mitre_technique":"TA0007","top_mitre_count":50,"executive_one_liner_fr":"Activit\u00e9 suspecte \u00b7 risque 33\/100","campaign_hint_fr":null,"confidence_breakdown":{"waf":8,"classification":58,"behavior":0,"geo":40,"protocol":30,"novelty":0,"risk_score":33},"persona_hostname":"mail.sensor-1.internal","correlation_flags":[],"correlation_flags_labels_fr":[],"confidence_pct":79,"confidence_hint_fr":null,"sensor_role_label_fr":"Renseignement menaces","tags_summary_labels_fr":["Ot Profinet Dcp Get","Upstream"],"tags_summary":["INT-OT-profinet-dcp-get","INT-upstream"],"attack_vector":"profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)","protocol_details":{"payload_preview":"\u0001I20100","port":20547,"service":"profinet-io","service_label_fr":"PROFINET IO"},"protocol_summary_fr":"Payload \u0001I20100 \u00b7 PROFINET IO:20547","evidence_snippet":"I20100","target_port_label":"20547 \u00b7 PROFINET IO","emulator_service":"profinet-io","confidence_reason":"Confiance 79 % \u2014 2 signal(aux) capteur","classification_reason":"Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%","classification_reason_label_fr":"Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%","confidence_factors_fr":"Confiance 79 % \u2014 Score WAF 8","payload_preview":"I20100"},"events":[{"id":13590620,"ip":"45.79.192.130","ts":"2026-07-25 00:10:14.000000","proto":"tcp","src_port":49020,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 8, \u0022payload_entropy\u0022: 2.4056390622295662, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002239fea238df890c005706b34a9316349a\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0001I20100\\n\u0022, \u0022request_sample\u0022: \u0022\\u0001I20100\\n\u0022, \u0022payload_snippet\u0022: \u0022\\u0001I20100\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0001I20100\\n\u0022, \u0022payload_snippet\u0022: \u0022\\u0001I20100\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022c5921e16fca463ab8b30162b0fd35b23dcbad51b\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0001I20100\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022I20100\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0001I20100\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022I20100\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":8},{"id":13590614,"ip":"45.79.192.130","ts":"2026-07-25 00:10:13.000000","proto":"tcp","src_port":48998,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 144, \u0022payload_entropy\u0022: 4.322879559217196, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022d9b79e975a4f2d00102ed7b2dcb085e960c8d047\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c3b76b5602952ca3d678868a2a4dc525\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0003\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000_@\\u0000\\u00017\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000InitiatorName=iqn.1991-05.com.microsoft:beio-iscsi-probe\\u0000SessionType=Discovery\\u0000A\u0022, \u0022request_sample\u0022: \u0022\\u0003\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000_@\\u0000\\u00017\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000InitiatorName=iqn.1991-05.com.microsoft:beio-iscsi-probe\\u0000SessionType=Discovery\\u0000AuthMethod=None\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0003\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000_@\\u0000\\u00017\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000InitiatorName=iqn.1991-05.com.microsoft:beio-iscsi-probe\\u0000SessionType=Discovery\\u0000A\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0003\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000_@\\u0000\\u00017\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000InitiatorName=iqn.1991-05.com.microsoft:beio-iscsi-probe\\u0000SessionType=Discovery\\u0000AuthMethod=None\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0003\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000_@\\u0000\\u00017\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000InitiatorName=iqn.1991-05.com.microsoft:beio-iscsi-probe\\u0000SessionType=Discovery\\u0000A\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00222964472bafec242f679b8879b7b6f6d2de2039bd\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0003\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000_@\\u0000\\u00017\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000InitiatorName=iqn.1991-05.com.microsoft:beio-iscsi-probe\\u0000SessionType=Discovery\\u0000A\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd_@7InitiatorName=iqn.1991-05.com.microsoft:beio-iscsi-probeSessionType=DiscoveryA\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0003\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000_@\\u0000\\u00017\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000InitiatorName=iqn.1991-05.com.microsoft:beio-iscsi-probe\\u0000SessionType=Discovery\\u0000A\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd_@7InitiatorName=iqn.1991-05.com.microsoft:beio-iscsi-probeSessionType=DiscoveryA\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022, \u0022tor_exit_probe\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022, \u0022tor_exit_probe\u0022]","anomalies":"[]","severity":6,"bytes_in":144},{"id":13590616,"ip":"45.79.192.130","ts":"2026-07-25 00:10:13.000000","proto":"tcp","src_port":49000,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 211, \u0022payload_entropy\u0022: 3.723542292143943, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0577\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022, \u0022pat-0623\u0022], \u0022matched_pattern_names\u0022: [\u0022RADIUS Access-Request\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022, \u0022WireGuard handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0577\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022, \u0022pat-0623\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00222b2f0f60ab534853bdae51b3f2504307\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0001\\u0000\\u0000\\u0000\\u0000\ufffd\\u0000\\u0001\\u0000\\u0000ANY-SCP\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000FINDSCU\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0010\\u0000\\u0000\\u00151.2.840.10008.3.1.1.1 \\u0000\\u0000.\\u0001\\u0000\\u0000\\u00000\\u0000\\u0000\\u00111.2.840.10008.1.1\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0001\\u0000\\u0000\\u0000\\u0000\ufffd\\u0000\\u0001\\u0000\\u0000ANY-SCP\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000FINDSCU\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0010\\u0000\\u0000\\u00151.2.840.10008.3.1.1.1 \\u0000\\u0000.\\u0001\\u0000\\u0000\\u00000\\u0000\\u0000\\u00111.2.840.10008.1.1@\\u0000\\u0000\\u00111.2.840.10008.1.2P\\u0000\\u0000:Q\\u0000\\u0000\\u0004\\u0000\\u0000@\\u0000R\\u0000\\u0000\\u001e1.2.826.0.1.3680043.2.1396.999U\\u0000\\u0000\\fCharruaVista\u0022, \u0022payload_snippet\u0022: \u0022\\u0001\\u0000\\u0000\\u0000\\u0000\ufffd\\u0000\\u0001\\u0000\\u0000ANY-SCP\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000FINDSCU\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0010\\u0000\\u0000\\u00151.2.840.10008.3.1.1.1 \\u0000\\u0000.\\u0001\\u0000\\u0000\\u00000\\u0000\\u0000\\u00111.2.840.10008.1.1\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00223ef1f7413151e179e7c5db45f9e22d69e053fc28\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0001\\u0000\\u0000\\u0000\\u0000\ufffd\\u0000\\u0001\\u0000\\u0000ANY-SCP\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000FINDSCU\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0010\\u0000\\u0000\\u00151.2.840.10008.3.1.1.1 \\u0000\\u0000.\\u0001\\u0000\\u0000\\u00000\\u0000\\u0000\\u00111.2.840.10008.1.1\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffdANY-SCPFINDSCU1.2.840.10008.3.1.1.1 .01.2.840.10008.1.1\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0001\\u0000\\u0000\\u0000\\u0000\ufffd\\u0000\\u0001\\u0000\\u0000ANY-SCP\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000FINDSCU\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0010\\u0000\\u0000\\u00151.2.840.10008.3.1.1.1 \\u0000\\u0000.\\u0001\\u0000\\u0000\\u00000\\u0000\\u0000\\u00111.2.840.10008.1.1\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffdANY-SCPFINDSCU1.2.840.10008.3.1.1.1 .01.2.840.10008.1.1\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":211},{"id":13590618,"ip":"45.79.192.130","ts":"2026-07-25 00:10:13.000000","proto":"tcp","src_port":49002,"dst_port":20547,"service":"profinet-io","classification":"rdp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 51, \u0022payload_entropy\u0022: 4.135751247023955, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 52.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 52.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 50, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022d9b79e975a4f2d00102ed7b2dcb085e960c8d047\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rdp_probe \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 116, \u0022precision_signals\u0022: [\u0022pat-0347\u0022, \u0022pat-0348\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0347\u0022, \u0022pat-0348\u0022], \u0022matched_patterns\u0022: [\u0022pat-0347\u0022, \u0022pat-0348\u0022, \u0022pat-0868\u0022, \u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022RDP NTLM hash\u0022, \u0022RDP TPKT header\u0022, \u0022ET H.323 setup\u0022, \u0022Mumble ping\u0022, \u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0347\u0022, \u0022pat-0348\u0022, \u0022pat-0868\u0022, \u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 52.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 50}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00224c95ff23a3feaef89ab3569b251ff78d\u0022, \u0022path_pattern_hash\u0022: \u00225dd788b551ee7afb63321e74cfc538f6\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 50}, \u0022payload_preview\u0022: \u0022\\u0003\\u0000\\u0000,\u0027\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=Administrator\\r\\n\\u0001\\u0000\\b\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u0022\\u0003\\u0000\\u0000,\u0027\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=Administrator\\r\\n\\u0001\\u0000\\b\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0003\\u0000\\u0000,\u0027\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=Administrator\\r\\n\\u0001\\u0000\\b\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0003\\u0000\\u0000,\u0027\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=Administrator\\r\\n\\u0001\\u0000\\b\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0003\\u0000\\u0000,\u0027\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=Administrator\\r\\n\\u0001\\u0000\\b\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rdp_probe \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00220e1cf2e3fd01573797e18b4bda7e8d52f48a2e6c\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0003\\u0000\\u0000,\u0027\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=Administrator\\r\\n\\u0001\\u0000\\b\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022,\u0027\ufffdCookie: mstshash=Administrator\u0022, \u0022attack_vector\u0022: \u0022rdp probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rdp_probe \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rdp_probe \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 50\/100 (Moyen) \u2014 MITRE TA0007 \u2014 confiance 100 % \u2014 via PROFINET IO\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 52.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 50}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 50, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0347\u0022, \u0022pat-0348\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0347\u0022, \u0022pat-0348\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0003\\u0000\\u0000,\u0027\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=Administrator\\r\\n\\u0001\\u0000\\b\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022rdp probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022,\u0027\ufffdCookie: mstshash=Administrator\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022, \u0022tor_exit_probe\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022, \u0022tor_exit_probe\u0022]","anomalies":"[]","severity":6,"bytes_in":51},{"id":13590619,"ip":"45.79.192.130","ts":"2026-07-25 00:10:13.000000","proto":"tcp","src_port":49012,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 5, \u0022payload_entropy\u0022: 0.0, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022Mumble ping\u0022, \u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00228855508aade16ec573d21e6a485dfd0a\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u0022\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022891039ea8796cb84339c18ede9867e082c68ec73\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: null, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":5},{"id":13590610,"ip":"45.79.192.130","ts":"2026-07-25 00:10:12.000000","proto":"tcp","src_port":48956,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 16, \u0022payload_entropy\u0022: 3.0306390622295662, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022Mumble ping\u0022, \u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022e522ef50a429f4fc944717d334d0c486\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0000\\u000e87\ufffd\u0026\\b\ufffd\\u001b\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u0022\\u0000\\u000e87\ufffd\u0026\\b\ufffd\\u001b\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u000e87\ufffd\u0026\\b\ufffd\\u001b\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0000\\u000e87\ufffd\u0026\\b\ufffd\\u001b\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u000e87\ufffd\u0026\\b\ufffd\\u001b\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022d7447fe60f72f4c16e01282286e964cef8f05d83\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u000e87\ufffd\u0026\\b\ufffd\\u001b\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u002287\ufffd\u0026\ufffd\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u000e87\ufffd\u0026\\b\ufffd\\u001b\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u002287\ufffd\u0026\ufffd\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":16},{"id":13590611,"ip":"45.79.192.130","ts":"2026-07-25 00:10:12.000000","proto":"tcp","src_port":48968,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 2380, \u0022payload_entropy\u0022: 4.684268227684846, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00224e59b427ee6488faa8803fa276e99d84\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0010\\u0000\\u0003\\u0000LIORL\\t\\u0000\\u0000\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000c\ufffd\ufffdd\\u0001\\u0000\\u0000\\u0000\\u0001\\u001c \\u0002`\\u0000h\\u0000t\\u0000t\\u0000p\\u0000:\\u0000\/\\u0000\/\\u00001\\u00009\\u00002\\u0000.\\u00001\\u00006\\u00008\\u0000.\\u00001\\u00000\\u0000.\\u00001\\u00000\\u00000\\u0000\/\\u0000m\\u0000s\\u0000m\\u0000q\\u0000\/\\u0000p\\u0000r\\u0000i\\u0000v\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0010\\u0000\\u0003\\u0000LIORL\\t\\u0000\\u0000\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000c\ufffd\ufffdd\\u0001\\u0000\\u0000\\u0000\\u0001\\u001c \\u0002`\\u0000h\\u0000t\\u0000t\\u0000p\\u0000:\\u0000\/\\u0000\/\\u00001\\u00009\\u00002\\u0000.\\u00001\\u00006\\u00008\\u0000.\\u00001\\u00000\\u0000.\\u00001\\u00000\\u00000\\u0000\/\\u0000m\\u0000s\\u0000m\\u0000q\\u0000\/\\u0000p\\u0000r\\u0000i\\u0000v\\u0000a\\u0000t\\u0000e\\u0000$\\u0000\/\\u0000q\\u0000u\\u0000e\\u0000u\\u0000e\\u0000j\\u0000u\\u0000m\\u0000p\\u0000e\\u0000r\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000p\\u0000o\\u0000c\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u001b\\u0002\\u0000\\u0000\u003C\\u0000s\\u0000e\\u0000:\\u0000E\\u0000n\\u0000v\\u0000e\\u0000l\\u0000o\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0010\\u0000\\u0003\\u0000LIORL\\t\\u0000\\u0000\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000c\ufffd\ufffdd\\u0001\\u0000\\u0000\\u0000\\u0001\\u001c \\u0002`\\u0000h\\u0000t\\u0000t\\u0000p\\u0000:\\u0000\/\\u0000\/\\u00001\\u00009\\u00002\\u0000.\\u00001\\u00006\\u00008\\u0000.\\u00001\\u00000\\u0000.\\u00001\\u00000\\u00000\\u0000\/\\u0000m\\u0000s\\u0000m\\u0000q\\u0000\/\\u0000p\\u0000r\\u0000i\\u0000v\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e6d0f5a1fb671b823b4a038aa740e64c192f041f\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0010\\u0000\\u0003\\u0000LIORL\\t\\u0000\\u0000\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000c\ufffd\ufffdd\\u0001\\u0000\\u0000\\u0000\\u0001\\u001c \\u0002`\\u0000h\\u0000t\\u0000t\\u0000p\\u0000:\\u0000\/\\u0000\/\\u00001\\u00009\\u00002\\u0000.\\u00001\\u00006\\u00008\\u0000.\\u00001\\u00000\\u0000.\\u00001\\u00000\\u00000\\u0000\/\\u0000m\\u0000s\\u0000m\\u0000q\\u0000\/\\u0000p\\u0000r\\u0000i\\u0000v\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022LIORL\\t\ufffd\ufffd\ufffd\ufffdc\ufffd\ufffdd `http:\/\/192.168.10.100\/msmq\/priv\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0010\\u0000\\u0003\\u0000LIORL\\t\\u0000\\u0000\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000c\ufffd\ufffdd\\u0001\\u0000\\u0000\\u0000\\u0001\\u001c \\u0002`\\u0000h\\u0000t\\u0000t\\u0000p\\u0000:\\u0000\/\\u0000\/\\u00001\\u00009\\u00002\\u0000.\\u00001\\u00006\\u00008\\u0000.\\u00001\\u00000\\u0000.\\u00001\\u00000\\u00000\\u0000\/\\u0000m\\u0000s\\u0000m\\u0000q\\u0000\/\\u0000p\\u0000r\\u0000i\\u0000v\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022LIORL\\t\ufffd\ufffd\ufffd\ufffdc\ufffd\ufffdd `http:\/\/192.168.10.100\/msmq\/priv\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":2380},{"id":13590612,"ip":"45.79.192.130","ts":"2026-07-25 00:10:12.000000","proto":"tcp","src_port":48982,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 156, \u0022payload_entropy\u0022: 1.0105311893353954, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0768\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Mumble ping\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0768\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022ab337a89f397026542899f981012b540\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0000\ufffd\\u0000\\u0001\\u001a+\u003CM\\u0000\\u0001\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\ufffd\ufffd\\u0000\\u0001none\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000beio\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0000\ufffd\\u0000\\u0001\\u001a+\u003CM\\u0000\\u0001\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\ufffd\ufffd\\u0000\\u0001none\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000beio\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\ufffd\\u0000\\u0001\\u001a+\u003CM\\u0000\\u0001\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\ufffd\ufffd\\u0000\\u0001none\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000beio\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022131fbfaf69b4b5b86e22f4fcbb765afff967cad2\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\ufffd\\u0000\\u0001\\u001a+\u003CM\\u0000\\u0001\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\ufffd\ufffd\\u0000\\u0001none\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000beio\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd+\u003CM\ufffd\ufffdnonebeio\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\ufffd\\u0000\\u0001\\u001a+\u003CM\\u0000\\u0001\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\ufffd\ufffd\\u0000\\u0001none\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000beio\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd+\u003CM\ufffd\ufffdnonebeio\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022meta_truncated\u0022: true, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":156},{"id":13590613,"ip":"45.79.192.130","ts":"2026-07-25 00:10:12.000000","proto":"tcp","src_port":48988,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 24, \u0022payload_entropy\u0022: 1.0238995733215064, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0354\u0022, \u0022pat-0768\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022SMB negotiate\u0022, \u0022Mumble ping\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0354\u0022, \u0022pat-0768\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022b54520be3d454f6926b094aac799ac34\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000\\b\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u0022\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000\\b\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000\\b\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000\\b\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000\\b\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002200602eed38b2ccb7544a1448198fb845dda522b6\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000\\b\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000\\b\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: null, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":24},{"id":13590606,"ip":"45.79.192.130","ts":"2026-07-25 00:10:11.000000","proto":"tcp","src_port":48918,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 89, \u0022payload_entropy\u0022: 3.590885939096492, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022e6ee9d885892cc379640f5aecf8397b8\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0000Z\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00016\\u0001,\\u0000\\u0000\\b\\u0000\ufffd\\b\\u0000\\u0000\\u0000\\u0001\\u0000 \\u0000:\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0004\ufffd\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000(CONNECT_DATA=(COMMAND=version))\u0022, \u0022request_sample\u0022: \u0022\\u0000Z\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00016\\u0001,\\u0000\\u0000\\b\\u0000\ufffd\\b\\u0000\\u0000\\u0000\\u0001\\u0000 \\u0000:\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0004\ufffd\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000(CONNECT_DATA=(COMMAND=version))\u0022, \u0022payload_snippet\u0022: \u0022\\u0000Z\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00016\\u0001,\\u0000\\u0000\\b\\u0000\ufffd\\b\\u0000\\u0000\\u0000\\u0001\\u0000 \\u0000:\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0004\ufffd\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000(CONNECT_DATA=(COMMAND=version))\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0000Z\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00016\\u0001,\\u0000\\u0000\\b\\u0000\ufffd\\b\\u0000\\u0000\\u0000\\u0001\\u0000 \\u0000:\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0004\ufffd\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000(CONNECT_DATA=(COMMAND=version))\u0022, \u0022payload_snippet\u0022: \u0022\\u0000Z\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00016\\u0001,\\u0000\\u0000\\b\\u0000\ufffd\\b\\u0000\\u0000\\u0000\\u0001\\u0000 \\u0000:\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0004\ufffd\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000(CONNECT_DATA=(COMMAND=version))\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00227f53e48b22d037f782d826c0c5796ac598a78405\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000Z\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00016\\u0001,\\u0000\\u0000\\b\\u0000\ufffd\\b\\u0000\\u0000\\u0000\\u0001\\u0000 \\u0000:\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0004\ufffd\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000(CONNECT_DATA=(COMMAND=version))\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022Z6,\ufffd :\ufffd(CONNECT_DATA=(COMMAND=version))\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000Z\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00016\\u0001,\\u0000\\u0000\\b\\u0000\ufffd\\b\\u0000\\u0000\\u0000\\u0001\\u0000 \\u0000:\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0004\ufffd\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000(CONNECT_DATA=(COMMAND=version))\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022Z6,\ufffd :\ufffd(CONNECT_DATA=(COMMAND=version))\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":89},{"id":13590607,"ip":"45.79.192.130","ts":"2026-07-25 00:10:11.000000","proto":"tcp","src_port":48926,"dst_port":20547,"service":"profinet-io","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 52, \u0022payload_entropy\u0022: 3.604409845438833, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002262eacd3ce366e8540ec9ce02589da213f5c8e8ff\u0022, \u0022event_fingerprint\u0022: \u0022742f3fdc7628ecb8ecf38c23969d70c3f000a6bc\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mssql_tds \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0519\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 35}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002223edc99bdfe5fe902f5ff28aa98ef130\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 35}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u00004\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0015\\u0000\\u0006\\u0001\\u0000\\u001b\\u0000\\u0001\\u0002\\u0000\\u001c\\u0000\\f\\u0003\\u0000(\\u0000\\u0004\ufffd\\b\\u0000\\u0001U\\u0000\\u0000\\u0000MSSQLServer\\u0000H\\u000f\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u00004\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0015\\u0000\\u0006\\u0001\\u0000\\u001b\\u0000\\u0001\\u0002\\u0000\\u001c\\u0000\\f\\u0003\\u0000(\\u0000\\u0004\ufffd\\b\\u0000\\u0001U\\u0000\\u0000\\u0000MSSQLServer\\u0000H\\u000f\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u00004\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0015\\u0000\\u0006\\u0001\\u0000\\u001b\\u0000\\u0001\\u0002\\u0000\\u001c\\u0000\\f\\u0003\\u0000(\\u0000\\u0004\ufffd\\b\\u0000\\u0001U\\u0000\\u0000\\u0000MSSQLServer\\u0000H\\u000f\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u00004\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0015\\u0000\\u0006\\u0001\\u0000\\u001b\\u0000\\u0001\\u0002\\u0000\\u001c\\u0000\\f\\u0003\\u0000(\\u0000\\u0004\ufffd\\b\\u0000\\u0001U\\u0000\\u0000\\u0000MSSQLServer\\u0000H\\u000f\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u00004\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0015\\u0000\\u0006\\u0001\\u0000\\u001b\\u0000\\u0001\\u0002\\u0000\\u001c\\u0000\\f\\u0003\\u0000(\\u0000\\u0004\ufffd\\b\\u0000\\u0001U\\u0000\\u0000\\u0000MSSQLServer\\u0000H\\u000f\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mssql_tds \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00224b8161bfe11379676a75e29d7cca826d2a308003\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u00004\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0015\\u0000\\u0006\\u0001\\u0000\\u001b\\u0000\\u0001\\u0002\\u0000\\u001c\\u0000\\f\\u0003\\u0000(\\u0000\\u0004\ufffd\\b\\u0000\\u0001U\\u0000\\u0000\\u0000MSSQLServer\\u0000H\\u000f\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u00224(\ufffdUMSSQLServerH\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mssql_tds \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mssql_tds \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 35\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u00004\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0015\\u0000\\u0006\\u0001\\u0000\\u001b\\u0000\\u0001\\u0002\\u0000\\u001c\\u0000\\f\\u0003\\u0000(\\u0000\\u0004\ufffd\\b\\u0000\\u0001U\\u0000\\u0000\\u0000MSSQLServer\\u0000H\\u000f\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u00224(\ufffdUMSSQLServerH\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_tds\u0022, \u0022net_mssql_tds\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_tds\u0022, \u0022net_mssql_tds\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":52},{"id":13590608,"ip":"45.79.192.130","ts":"2026-07-25 00:10:11.000000","proto":"tcp","src_port":48936,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 18, \u0022payload_entropy\u0022: 1.2086489509530647, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0532\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022NFS RPC mount\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0532\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022817773a4a3987fc7642ff30928d792fc\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0000\\u0003\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u000f\\u0000\u0022, \u0022request_sample\u0022: \u0022\\u0000\\u0003\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u000f\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u0003\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u000f\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0000\\u0003\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u000f\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u0003\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u000f\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022de787139579bd97917fab78cfc7bbfbf108c2b5e\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u0003\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u000f\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u0003\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u000f\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: null, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":18},{"id":13590609,"ip":"45.79.192.130","ts":"2026-07-25 00:10:11.000000","proto":"tcp","src_port":48944,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 48, \u0022payload_entropy\u0022: 2.5723387961875535, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0605\u0022, \u0022pat-0768\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022GIOP WebSphere IIOP\u0022, \u0022Mumble ping\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0605\u0022, \u0022pat-0768\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022a2295e3d24182f08220a2dae2c40ff1c\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022GIOP\\u0001\\u0000\\u0001\\u0000$\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0006\\u0000\\u0000\\u0000abcdef\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000get\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u0022GIOP\\u0001\\u0000\\u0001\\u0000$\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0006\\u0000\\u0000\\u0000abcdef\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000get\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022GIOP\\u0001\\u0000\\u0001\\u0000$\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0006\\u0000\\u0000\\u0000abcdef\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000get\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GIOP\\u0001\\u0000\\u0001\\u0000$\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0006\\u0000\\u0000\\u0000abcdef\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000get\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022GIOP\\u0001\\u0000\\u0001\\u0000$\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0006\\u0000\\u0000\\u0000abcdef\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000get\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002288fbe0879d50c55e6cacab4da6bbc8f4868bfac7\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GIOP\\u0001\\u0000\\u0001\\u0000$\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0006\\u0000\\u0000\\u0000abcdef\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000get\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022GIOP$abcdefget\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GIOP\\u0001\\u0000\\u0001\\u0000$\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0006\\u0000\\u0000\\u0000abcdef\\u0000\\u0000\\u0004\\u0000\\u0000\\u0000get\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GIOP$abcdefget\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":48},{"id":13590602,"ip":"45.79.192.130","ts":"2026-07-25 00:10:10.000000","proto":"tcp","src_port":48888,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 23, \u0022payload_entropy\u0022: 2.6081816167087406, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022947f08e762562490af13d3254ff011a6\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022DmdT\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0011\\u0011\\u0000\ufffd\\u0001\ufffd\\u0013\u0022, \u0022request_sample\u0022: \u0022DmdT\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0011\\u0011\\u0000\ufffd\\u0001\ufffd\\u0013\u0022, \u0022payload_snippet\u0022: \u0022DmdT\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0011\\u0011\\u0000\ufffd\\u0001\ufffd\\u0013\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022DmdT\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0011\\u0011\\u0000\ufffd\\u0001\ufffd\\u0013\u0022, \u0022payload_snippet\u0022: \u0022DmdT\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0011\\u0011\\u0000\ufffd\\u0001\ufffd\\u0013\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00224529f91965aec2653c94eb97b14bcfc0e24344cc\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022DmdT\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0011\\u0011\\u0000\ufffd\\u0001\ufffd\\u0013\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022DmdT\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022DmdT\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0011\\u0011\\u0000\ufffd\\u0001\ufffd\\u0013\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022DmdT\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":23},{"id":13590603,"ip":"45.79.192.130","ts":"2026-07-25 00:10:10.000000","proto":"tcp","src_port":48890,"dst_port":20547,"service":"profinet-io","classification":"mongodb_wire_protocol","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 60, \u0022payload_entropy\u0022: 1.3389205950315934, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022be318d4349d0bdd6ce82105cde435202cbf1946a\u0022, \u0022event_fingerprint\u0022: \u00221d049da719b3500a760769360d6dd027fbe46721\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mongodb_wire_protocol \u00bb (signaux protocolaires) \u00b7 confiance 80%\u0022, \u0022confidence\u0022: 0.8, \u0022classification_confidence\u0022: 0.8, \u0022precision_score\u0022: 90, \u0022precision_signals\u0022: [\u0022ET-PROTO-MongoDB-Wire\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022ET-PROTO-MongoDB-Wire\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0532\u0022, \u0022pat-0768\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022NFS RPC mount\u0022, \u0022Mumble ping\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0532\u0022, \u0022pat-0768\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022mongodb_probe\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 80.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022f60433e5ca098d6d06ab4b829e9f35c4\u0022, \u0022path_pattern_hash\u0022: \u00229060bd55aeb34075959b54fecab264ea\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022:\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000@\\u0002\\u000f\\u0000\\u0001\\u0000=\\u0005\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u001f\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u0022:\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000@\\u0002\\u000f\\u0000\\u0001\\u0000=\\u0005\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u001f\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022:\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000@\\u0002\\u000f\\u0000\\u0001\\u0000=\\u0005\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u001f\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022:\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000@\\u0002\\u000f\\u0000\\u0001\\u0000=\\u0005\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u001f\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022:\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000@\\u0002\\u000f\\u0000\\u0001\\u0000=\\u0005\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u001f\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab mongodb_wire_protocol \u00bb (signaux protocolaires) \u00b7 confiance 80%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022365de112f0f24da2e218783c6fb1868f58a66694\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022:\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000@\\u0002\\u000f\\u0000\\u0001\\u0000=\\u0005\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u001f\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022:\/@=\/@\u0022, \u0022attack_vector\u0022: \u0022mongodb wire protocol \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 80 % \u2014 4 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab mongodb_wire_protocol \u00bb (signaux protocolaires) \u00b7 confiance 80%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab mongodb_wire_protocol \u00bb (signaux protocolaires) \u00b7 confiance 80%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 80, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022ET-PROTO-MongoDB-Wire\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022ET-PROTO-MongoDB-Wire\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022:\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000@\\u0002\\u000f\\u0000\\u0001\\u0000=\\u0005\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\/\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u001f\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022mongodb wire protocol \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022:\/@=\/@\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 80 % \u2014 4 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 80 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mongodb_wire_protocol\u0022, \u0022net_mongodb_wire_protocol\u0022, \u0022profinet_emulated\u0022, \u0022rdp_cookie_alt\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mongodb_wire_protocol\u0022, \u0022net_mongodb_wire_protocol\u0022, \u0022profinet_emulated\u0022, \u0022rdp_cookie_alt\u0022]","anomalies":"[]","severity":6,"bytes_in":60},{"id":13590604,"ip":"45.79.192.130","ts":"2026-07-25 00:10:10.000000","proto":"tcp","src_port":48902,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 7, \u0022payload_entropy\u0022: 2.807354922057604, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0604\u0022], \u0022matched_pattern_names\u0022: [\u0022Java RMI JRMI\u0022], \u0022pattern_ids\u0022: [\u0022pat-0604\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022d8c49a0f759e2102fb8fa8368049d06a\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022JRMI\\u0000\\u0002K\u0022, \u0022request_sample\u0022: \u0022JRMI\\u0000\\u0002K\u0022, \u0022payload_snippet\u0022: \u0022JRMI\\u0000\\u0002K\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022JRMI\\u0000\\u0002K\u0022, \u0022payload_snippet\u0022: \u0022JRMI\\u0000\\u0002K\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022573dcb1ebb32070094a04299a5d56f1234fcf057\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022JRMI\\u0000\\u0002K\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022JRMIK\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022JRMI\\u0000\\u0002K\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022JRMIK\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":7},{"id":13590605,"ip":"45.79.192.130","ts":"2026-07-25 00:10:10.000000","proto":"tcp","src_port":48914,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 151, \u0022payload_entropy\u0022: 2.9394053309596297, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0556\u0022, \u0022pat-0577\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022, \u0022pat-0623\u0022], \u0022matched_pattern_names\u0022: [\u0022Kafka ApiVersions key\u0022, \u0022RADIUS Access-Request\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022, \u0022WireGuard handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0556\u0022, \u0022pat-0577\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022, \u0022pat-0623\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002240d2dbc3799fc4c078b732b44566c778\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0001\\u0000\\u0000\ufffd\ufffd\ufffd\\u000b\ufffd\ufffd\\u0000\\u0000\\u0000MMS\\u0014\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0012\\u0000\\u0000\\u0000\\u0001\\u0000\\u0003\\u0000\ufffd\ufffd\ufffd\ufffd\\u000b\\u0000\\u0004\\u0000\\u001c\\u0000\\u0003\\u0000N\\u0000S\\u0000P\\u0000l\\u0000a\\u0000y\\u0000e\\u0000r\\u0000\/\\u00009\\u0000.\\u0000\\u0000.\\u0000\\u0000.\\u0002\\u00009\\u00008\\u0000\\u0000;\\u0000 \\u0000{\\u0000\\u0000\\u0000\\u0000\\u0000A\\u0000A\\u0000\\u0000\\u0000-\\u0000\\u0000A\\u0000\\u0000\\u0000-\\u0000\\u0000\\u0000a\\u0000\\u0000-\\u0000A\\u0000A\\u0000\\u0000A\\u0000-\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0001\\u0000\\u0000\ufffd\ufffd\ufffd\\u000b\ufffd\ufffd\\u0000\\u0000\\u0000MMS\\u0014\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0012\\u0000\\u0000\\u0000\\u0001\\u0000\\u0003\\u0000\ufffd\ufffd\ufffd\ufffd\\u000b\\u0000\\u0004\\u0000\\u001c\\u0000\\u0003\\u0000N\\u0000S\\u0000P\\u0000l\\u0000a\\u0000y\\u0000e\\u0000r\\u0000\/\\u00009\\u0000.\\u0000\\u0000.\\u0000\\u0000.\\u0002\\u00009\\u00008\\u0000\\u0000;\\u0000 \\u0000{\\u0000\\u0000\\u0000\\u0000\\u0000A\\u0000A\\u0000\\u0000\\u0000-\\u0000\\u0000A\\u0000\\u0000\\u0000-\\u0000\\u0000\\u0000a\\u0000\\u0000-\\u0000A\\u0000A\\u0000\\u0000A\\u0000-\\u0000\\u0000\\u0000\\u0000\\u0000A\\u0000\\u0000A\\u0000A\\u0000\\u0000A\\u0000A\\u0000\\u0000}\\u0000\\u0000\\u0000\ufffdm\ufffd_\u0022, \u0022payload_snippet\u0022: \u0022\\u0001\\u0000\\u0000\ufffd\ufffd\ufffd\\u000b\ufffd\ufffd\\u0000\\u0000\\u0000MMS\\u0014\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0012\\u0000\\u0000\\u0000\\u0001\\u0000\\u0003\\u0000\ufffd\ufffd\ufffd\ufffd\\u000b\\u0000\\u0004\\u0000\\u001c\\u0000\\u0003\\u0000N\\u0000S\\u0000P\\u0000l\\u0000a\\u0000y\\u0000e\\u0000r\\u0000\/\\u00009\\u0000.\\u0000\\u0000.\\u0000\\u0000.\\u0002\\u00009\\u00008\\u0000\\u0000;\\u0000 \\u0000{\\u0000\\u0000\\u0000\\u0000\\u0000A\\u0000A\\u0000\\u0000\\u0000-\\u0000\\u0000A\\u0000\\u0000\\u0000-\\u0000\\u0000\\u0000a\\u0000\\u0000-\\u0000A\\u0000A\\u0000\\u0000A\\u0000-\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00220b63687e19fd5c095566b30bd45939c0dec303f1\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0001\\u0000\\u0000\ufffd\ufffd\ufffd\\u000b\ufffd\ufffd\\u0000\\u0000\\u0000MMS\\u0014\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0012\\u0000\\u0000\\u0000\\u0001\\u0000\\u0003\\u0000\ufffd\ufffd\ufffd\ufffd\\u000b\\u0000\\u0004\\u0000\\u001c\\u0000\\u0003\\u0000N\\u0000S\\u0000P\\u0000l\\u0000a\\u0000y\\u0000e\\u0000r\\u0000\/\\u00009\\u0000.\\u0000\\u0000.\\u0000\\u0000.\\u0002\\u00009\\u00008\\u0000\\u0000;\\u0000 \\u0000{\\u0000\\u0000\\u0000\\u0000\\u0000A\\u0000A\\u0000\\u0000\\u0000-\\u0000\\u0000A\\u0000\\u0000\\u0000-\\u0000\\u0000\\u0000a\\u0000\\u0000-\\u0000A\\u0000A\\u0000\\u0000A\\u0000-\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd\ufffdMMS\ufffd\ufffd\ufffd\ufffdNSPlayer\/9...98; {AA-A-a-AAA-\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0001\\u0000\\u0000\ufffd\ufffd\ufffd\\u000b\ufffd\ufffd\\u0000\\u0000\\u0000MMS\\u0014\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0012\\u0000\\u0000\\u0000\\u0001\\u0000\\u0003\\u0000\ufffd\ufffd\ufffd\ufffd\\u000b\\u0000\\u0004\\u0000\\u001c\\u0000\\u0003\\u0000N\\u0000S\\u0000P\\u0000l\\u0000a\\u0000y\\u0000e\\u0000r\\u0000\/\\u00009\\u0000.\\u0000\\u0000.\\u0000\\u0000.\\u0002\\u00009\\u00008\\u0000\\u0000;\\u0000 \\u0000{\\u0000\\u0000\\u0000\\u0000\\u0000A\\u0000A\\u0000\\u0000\\u0000-\\u0000\\u0000A\\u0000\\u0000\\u0000-\\u0000\\u0000\\u0000a\\u0000\\u0000-\\u0000A\\u0000A\\u0000\\u0000A\\u0000-\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd\ufffdMMS\ufffd\ufffd\ufffd\ufffdNSPlayer\/9...98; {AA-A-a-AAA-\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":151},{"id":13590597,"ip":"45.79.192.130","ts":"2026-07-25 00:10:09.000000","proto":"tcp","src_port":53780,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 14, \u0022payload_entropy\u0022: 2.9852281360342516, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0859\u0022, \u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022ET LDAP anon bind\u0022, \u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0859\u0022, \u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022548b3df94bdc85e8b94b0de75b5e0379\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u00220\\f\\u0002\\u0001\\u0001`\\u0007\\u0002\\u0001\\u0002\\u0004\\u0000\ufffd\\u0000\u0022, \u0022request_sample\u0022: \u00220\\f\\u0002\\u0001\\u0001`\\u0007\\u0002\\u0001\\u0002\\u0004\\u0000\ufffd\\u0000\u0022, \u0022payload_snippet\u0022: \u00220\\f\\u0002\\u0001\\u0001`\\u0007\\u0002\\u0001\\u0002\\u0004\\u0000\ufffd\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u00220\\f\\u0002\\u0001\\u0001`\\u0007\\u0002\\u0001\\u0002\\u0004\\u0000\ufffd\\u0000\u0022, \u0022payload_snippet\u0022: \u00220\\f\\u0002\\u0001\\u0001`\\u0007\\u0002\\u0001\\u0002\\u0004\\u0000\ufffd\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002294366e33f3ee08f8f71bc000d056a3f272683a3e\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u00220\\f\\u0002\\u0001\\u0001`\\u0007\\u0002\\u0001\\u0002\\u0004\\u0000\ufffd\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u00220`\ufffd\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u00220\\f\\u0002\\u0001\\u0001`\\u0007\\u0002\\u0001\\u0002\\u0004\\u0000\ufffd\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u00220`\ufffd\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":14},{"id":13590598,"ip":"45.79.192.130","ts":"2026-07-25 00:10:09.000000","proto":"tcp","src_port":53782,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 223, \u0022payload_entropy\u0022: 5.197167462839961, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0842\u0022, \u0022pat-0384\u0022, \u0022pat-0420\u0022, \u0022pat-0535\u0022], \u0022matched_pattern_names\u0022: [\u0022CRS 921130 duplicate CL\u0022, \u0022SIP protocol\u0022, \u0022HTTP OPTIONS method\u0022, \u0022SIP OPTIONS\u0022], \u0022pattern_ids\u0022: [\u0022pat-0842\u0022, \u0022pat-0384\u0022, \u0022pat-0420\u0022, \u0022pat-0535\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00220712a7f81d9d033f2caa8a8a90bbc4a8\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022OPTIONS sip:nm SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP nm;branch=foo\\r\\nFrom: \u003Csip:nm@nm\u003E;tag=root\\r\\nTo: \u003Csip:nm2@nm2\u003E\\r\\nCall-ID: 50000\\r\\nCSeq: 42 \u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:nm SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP nm;branch=foo\\r\\nFrom: \u003Csip:nm@nm\u003E;tag=root\\r\\nTo: \u003Csip:nm2@nm2\u003E\\r\\nCall-ID: 50000\\r\\nCSeq: 42 OPTIONS\\r\\nMax-Forwards: 70\\r\\nContent-Length: 0\\r\\nContact: \u003Csip:nm@nm\u003E\\r\\nAccept: application\/sdp\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:nm SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP nm;branch=foo\\r\\nFrom: \u003Csip:nm@nm\u003E;tag=root\\r\\nTo: \u003Csip:nm2@nm2\u003E\\r\\nCall-ID: 50000\\r\\nCSeq: 42\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS sip:nm SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP nm;branch=foo\\r\\nFrom: \u003Csip:nm@nm\u003E;tag=root\\r\\nTo: \u003Csip:nm2@nm2\u003E\\r\\nCall-ID: 50000\\r\\nCSeq: 42 OPTIONS\\r\\nMax-Forwards: 70\\r\\nContent-Length: 0\\r\\nContact: \u003Csip:nm@nm\u003E\\r\\nAccept: application\/sdp\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:nm SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP nm;branch=foo\\r\\nFrom: \u003Csip:nm@nm\u003E;tag=root\\r\\nTo: \u003Csip:nm2@nm2\u003E\\r\\nCall-ID: 50000\\r\\nCSeq: 42\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002273f37abec8b83a3073406fcf2ad150d5238034a2\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS sip:nm SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP nm;branch=foo\\r\\nFrom: \u003Csip:nm@nm\u003E;tag=root\\r\\nTo: \u003Csip:nm2@nm2\u003E\\r\\nCall-ID: 50000\\r\\nCSeq: 42\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:nm SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP nm;branch=foo\\r\\nFrom: \u003Csip:nm@nm\u003E;tag=root\\r\\nTo: \u003Csip:nm2@nm2\u003E\\r\\nCall-ID: 50000\\r\\nCSeq: 42\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS sip:nm SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP nm;branch=foo\\r\\nFrom: \u003Csip:nm@nm\u003E;tag=root\\r\\nTo: \u003Csip:nm2@nm2\u003E\\r\\nCall-ID: 50000\\r\\nCSeq: 42\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:nm SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP nm;branch=foo\\r\\nFrom: \u003Csip:nm@nm\u003E;tag=root\\r\\nTo: \u003Csip:nm2@nm2\u003E\\r\\nCall-ID: 50000\\r\\nCSeq: 42\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":223},{"id":13590600,"ip":"45.79.192.130","ts":"2026-07-25 00:10:09.000000","proto":"tcp","src_port":48870,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 16, \u0022payload_entropy\u0022: 2.5306390622295662, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0356\u0022, \u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0356\u0022, \u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00224128f0bf8d86360e67d6f2d54987a8fb\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022TNMP\\u0004\\u0000\\u0000\\u0000TNME\\u0000\\u0000\\u0004\\u0000\u0022, \u0022request_sample\u0022: \u0022TNMP\\u0004\\u0000\\u0000\\u0000TNME\\u0000\\u0000\\u0004\\u0000\u0022, \u0022payload_snippet\u0022: \u0022TNMP\\u0004\\u0000\\u0000\\u0000TNME\\u0000\\u0000\\u0004\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022TNMP\\u0004\\u0000\\u0000\\u0000TNME\\u0000\\u0000\\u0004\\u0000\u0022, \u0022payload_snippet\u0022: \u0022TNMP\\u0004\\u0000\\u0000\\u0000TNME\\u0000\\u0000\\u0004\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00222447c4a362ea50c3eaf83aeb5036b824a6876705\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022TNMP\\u0004\\u0000\\u0000\\u0000TNME\\u0000\\u0000\\u0004\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022TNMPTNME\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022TNMP\\u0004\\u0000\\u0000\\u0000TNME\\u0000\\u0000\\u0004\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022TNMPTNME\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true, \u0022behavior_alert_count\u0022: 1, \u0022behavior_priority\u0022: 84}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":16},{"id":13590601,"ip":"45.79.192.130","ts":"2026-07-25 00:10:09.000000","proto":"tcp","src_port":48878,"dst_port":20547,"service":"profinet-io","classification":"rdp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 11, \u0022payload_entropy\u0022: 1.6729330318733675, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 52.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 52.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 50, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rdp_probe \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 116, \u0022precision_signals\u0022: [\u0022pat-0348\u0022, \u0022pat-0352\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0348\u0022, \u0022pat-0352\u0022], \u0022matched_patterns\u0022: [\u0022pat-0348\u0022, \u0022pat-0352\u0022, \u0022pat-0868\u0022, \u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022RDP TPKT header\u0022, \u0022RDP negotiation\u0022, \u0022ET H.323 setup\u0022, \u0022Mumble ping\u0022, \u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0348\u0022, \u0022pat-0352\u0022, \u0022pat-0868\u0022, \u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 52.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 50}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00226771a78868614c6768349c36da4591da\u0022, \u0022path_pattern_hash\u0022: \u00225dd788b551ee7afb63321e74cfc538f6\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 50}, \u0022payload_preview\u0022: \u0022\\u0003\\u0000\\u0000\\u000b\\u0006\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u0022\\u0003\\u0000\\u0000\\u000b\\u0006\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0003\\u0000\\u0000\\u000b\\u0006\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0003\\u0000\\u0000\\u000b\\u0006\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0003\\u0000\\u0000\\u000b\\u0006\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rdp_probe \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e8a265ccd07efa47f79e0c753448a25e6264d220\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0003\\u0000\\u0000\\u000b\\u0006\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\u0022, \u0022attack_vector\u0022: \u0022rdp probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rdp_probe \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rdp_probe \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 50\/100 (Moyen) \u2014 MITRE TA0007 \u2014 confiance 100 % \u2014 via PROFINET IO\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 52.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 50}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 50, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0348\u0022, \u0022pat-0352\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0348\u0022, \u0022pat-0352\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0003\\u0000\\u0000\\u000b\\u0006\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022rdp probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":11},{"id":13590593,"ip":"45.79.192.130","ts":"2026-07-25 00:10:08.000000","proto":"tcp","src_port":53728,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 12, \u0022payload_entropy\u0022: 0.8166890883150209, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022Mumble ping\u0022, \u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022ad33d13d6bc3bd05c9957f130811a989\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022l\\u0000\\u000b\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u0022l\\u0000\\u000b\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022l\\u0000\\u000b\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022l\\u0000\\u000b\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022l\\u0000\\u000b\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002264c2c8cb1d6ad7d0c90100a4a59412788cbcced3\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022l\\u0000\\u000b\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022l\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022l\\u0000\\u000b\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022l\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":12},{"id":13590594,"ip":"45.79.192.130","ts":"2026-07-25 00:10:08.000000","proto":"tcp","src_port":53738,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 53, \u0022payload_entropy\u0022: 4.704058897836964, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022b4dcac5bf32f3650fed7ccedf992f5408e8d9f50\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002208bd34a37b11f5c307f84418e0c2a579\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022GET \/nice%20ports%2C\/Tri%6Eity.txt%2ebak HTTP\/1.0\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022GET \/nice%20ports%2C\/Tri%6Eity.txt%2ebak HTTP\/1.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/nice%20ports%2C\/Tri%6Eity.txt%2ebak HTTP\/1.0\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/nice%20ports%2C\/Tri%6Eity.txt%2ebak HTTP\/1.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/nice%20ports%2C\/Tri%6Eity.txt%2ebak HTTP\/1.0\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022592bbcbf92dcf21d0dcac2cc564f72e7b92b5ccf\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/nice%20ports%2C\/Tri%6Eity.txt%2ebak HTTP\/1.0\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/nice%20ports%2C\/Tri%6Eity.txt%2ebak HTTP\/1.0\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/nice%20ports%2C\/Tri%6Eity.txt%2ebak HTTP\/1.0\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/nice%20ports%2C\/Tri%6Eity.txt%2ebak HTTP\/1.0\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":53},{"id":13590595,"ip":"45.79.192.130","ts":"2026-07-25 00:10:08.000000","proto":"tcp","src_port":53754,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 9, \u0022payload_entropy\u0022: 3.169925001442312, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0577\u0022], \u0022matched_pattern_names\u0022: [\u0022RADIUS Access-Request\u0022], \u0022pattern_ids\u0022: [\u0022pat-0577\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002239b37e76df338b7381ea8bb116701c98\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0001default\\n\u0022, \u0022request_sample\u0022: \u0022\\u0001default\\n\u0022, \u0022payload_snippet\u0022: \u0022\\u0001default\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0001default\\n\u0022, \u0022payload_snippet\u0022: \u0022\\u0001default\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022674e6df2ce8cec74dc1d19387345407745d6cb12\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0001default\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022default\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0001default\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022default\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":9},{"id":13590596,"ip":"45.79.192.130","ts":"2026-07-25 00:10:08.000000","proto":"tcp","src_port":53768,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 51, \u0022payload_entropy\u0022: 3.7946877264252636, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022Mumble ping\u0022, \u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022edc124f1d34ba290330abcac2736b204\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u00220\ufffd\\u0000\\u0000\\u0000-\\u0002\\u0001\\u0007c\ufffd\\u0000\\u0000\\u0000$\\u0004\\u0000\\n\\u0001\\u0000\\n\\u0001\\u0000\\u0002\\u0001\\u0000\\u0002\\u0001d\\u0001\\u0001\\u0000\ufffd\\u000bobjectClass0\ufffd\\u0000\\u0000\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u00220\ufffd\\u0000\\u0000\\u0000-\\u0002\\u0001\\u0007c\ufffd\\u0000\\u0000\\u0000$\\u0004\\u0000\\n\\u0001\\u0000\\n\\u0001\\u0000\\u0002\\u0001\\u0000\\u0002\\u0001d\\u0001\\u0001\\u0000\ufffd\\u000bobjectClass0\ufffd\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u00220\ufffd\\u0000\\u0000\\u0000-\\u0002\\u0001\\u0007c\ufffd\\u0000\\u0000\\u0000$\\u0004\\u0000\\n\\u0001\\u0000\\n\\u0001\\u0000\\u0002\\u0001\\u0000\\u0002\\u0001d\\u0001\\u0001\\u0000\ufffd\\u000bobjectClass0\ufffd\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u00220\ufffd\\u0000\\u0000\\u0000-\\u0002\\u0001\\u0007c\ufffd\\u0000\\u0000\\u0000$\\u0004\\u0000\\n\\u0001\\u0000\\n\\u0001\\u0000\\u0002\\u0001\\u0000\\u0002\\u0001d\\u0001\\u0001\\u0000\ufffd\\u000bobjectClass0\ufffd\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u00220\ufffd\\u0000\\u0000\\u0000-\\u0002\\u0001\\u0007c\ufffd\\u0000\\u0000\\u0000$\\u0004\\u0000\\n\\u0001\\u0000\\n\\u0001\\u0000\\u0002\\u0001\\u0000\\u0002\\u0001d\\u0001\\u0001\\u0000\ufffd\\u000bobjectClass0\ufffd\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022624815bc100fc8f16b0a27ecfd1bc7e7f077d7e4\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u00220\ufffd\\u0000\\u0000\\u0000-\\u0002\\u0001\\u0007c\ufffd\\u0000\\u0000\\u0000$\\u0004\\u0000\\n\\u0001\\u0000\\n\\u0001\\u0000\\u0002\\u0001\\u0000\\u0002\\u0001d\\u0001\\u0001\\u0000\ufffd\\u000bobjectClass0\ufffd\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u00220\ufffd-c\ufffd$\\n\\nd\ufffdobjectClass0\ufffd\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u00220\ufffd\\u0000\\u0000\\u0000-\\u0002\\u0001\\u0007c\ufffd\\u0000\\u0000\\u0000$\\u0004\\u0000\\n\\u0001\\u0000\\n\\u0001\\u0000\\u0002\\u0001\\u0000\\u0002\\u0001d\\u0001\\u0001\\u0000\ufffd\\u000bobjectClass0\ufffd\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u00220\ufffd-c\ufffd$\\n\\nd\ufffdobjectClass0\ufffd\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":51},{"id":13590589,"ip":"45.79.192.130","ts":"2026-07-25 00:10:07.000000","proto":"tcp","src_port":53696,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 110, \u0022payload_entropy\u0022: 4.269606220838881, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221a315892f0ab3f72d947ce87ddddbaad07aee969\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0348\u0022, \u0022pat-0868\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022RDP TPKT header\u0022, \u0022ET H.323 setup\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0348\u0022, \u0022pat-0868\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00224ad5dce8143f2bcf1242885cff6e93f8\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022, \u0022ja3\u0022: \u002216ee84a07b55074cb2751329bf1c8811\u0022, \u0022ja4\u0022: \u0022011b865e5f91ae5e1836c88110724dcb\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 6, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022}, \u0022tls_ja3_hash\u0022: \u002216ee84a07b55074cb2751329bf1c8811\u0022, \u0022tls_ja3\u0022: \u0022771,47-10-19-57-4-255,13,,\u0022, \u0022tls_ja4_hash\u0022: \u0022011b865e5f91ae5e1836c88110724dcb\u0022, \u0022tls_ja4\u0022: \u0022t13d0106_3fdba35f04dc_d03502c43d74\u0022, \u0022tls_version\u0022: \u00220x0303\u0022, \u0022tls_cipher_count\u0022: 6, \u0022ja3_client_category\u0022: \u0022nmap_scanner\u0022, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0000\\u0000i\\u0001\\u0000\\u0000e\\u0003\\u0003U\\u001c\ufffd\ufffdrandom1random2random3random4\\u0000\\u0000\\f\\u0000\/\\u0000\\n\\u0000\\u0013\\u00009\\u0000\\u0004\\u0000\ufffd\\u0001\\u0000\\u00000\\u0000\\r\\u0000,\\u0000*\\u0000\\u0001\\u0000\\u0003\\u0000\\u0002\\u0006\\u0001\\u0006\\u0003\\u0006\\u0002\\u0002\\u0001\\u0002\\u0003\\u0002\\u0002\\u0003\\u0001\\u0003\\u0003\\u0003\\u0002\\u0004\\u0001\\u0004\\u0003\\u0004\\u0002\\u0001\\u0001\\u0001\\u0003\\u0001\\u0002\\u0005\\u0001\\u0005\\u0003\\u0005\\u0002\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0000\\u0000i\\u0001\\u0000\\u0000e\\u0003\\u0003U\\u001c\ufffd\ufffdrandom1random2random3random4\\u0000\\u0000\\f\\u0000\/\\u0000\\n\\u0000\\u0013\\u00009\\u0000\\u0004\\u0000\ufffd\\u0001\\u0000\\u00000\\u0000\\r\\u0000,\\u0000*\\u0000\\u0001\\u0000\\u0003\\u0000\\u0002\\u0006\\u0001\\u0006\\u0003\\u0006\\u0002\\u0002\\u0001\\u0002\\u0003\\u0002\\u0002\\u0003\\u0001\\u0003\\u0003\\u0003\\u0002\\u0004\\u0001\\u0004\\u0003\\u0004\\u0002\\u0001\\u0001\\u0001\\u0003\\u0001\\u0002\\u0005\\u0001\\u0005\\u0003\\u0005\\u0002\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0000\\u0000i\\u0001\\u0000\\u0000e\\u0003\\u0003U\\u001c\ufffd\ufffdrandom1random2random3random4\\u0000\\u0000\\f\\u0000\/\\u0000\\n\\u0000\\u0013\\u00009\\u0000\\u0004\\u0000\ufffd\\u0001\\u0000\\u00000\\u0000\\r\\u0000,\\u0000*\\u0000\\u0001\\u0000\\u0003\\u0000\\u0002\\u0006\\u0001\\u0006\\u0003\\u0006\\u0002\\u0002\\u0001\\u0002\\u0003\\u0002\\u0002\\u0003\\u0001\\u0003\\u0003\\u0003\\u0002\\u0004\\u0001\\u0004\\u0003\\u0004\\u0002\\u0001\\u0001\\u0001\\u0003\\u0001\\u0002\\u0005\\u0001\\u0005\\u0003\\u0005\\u0002\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002230b3cf0eb2a4c30e54b1f22260d9e079afb853b9\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0000\\u0000i\\u0001\\u0000\\u0000e\\u0003\\u0003U\\u001c\ufffd\ufffdrandom1random2random3random4\\u0000\\u0000\\f\\u0000\/\\u0000\\n\\u0000\\u0013\\u00009\\u0000\\u0004\\u0000\ufffd\\u0001\\u0000\\u00000\\u0000\\r\\u0000,\\u0000*\\u0000\\u0001\\u0000\\u0003\\u0000\\u0002\\u0006\\u0001\\u0006\\u0003\\u0006\\u0002\\u0002\\u0001\\u0002\\u0003\\u0002\\u0002\\u0003\\u0001\\u0003\\u0003\\u0003\\u0002\\u0004\\u0001\\u0004\\u0003\\u0004\\u0002\\u0001\\u0001\\u0001\\u0003\\u0001\\u0002\\u0005\\u0001\\u0005\\u0003\\u0005\\u0002\u0022, \u0022tls_ja3\u0022: \u002216ee84a07b55074cb2751329bf1c8811\u0022, \u0022tls_ja4\u0022: \u0022011b865e5f91ae5e1836c88110724dcb\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022ieU\ufffd\ufffdrandom1random2random3random4\/\\n9\ufffd0\\r,*\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0000\\u0000i\\u0001\\u0000\\u0000e\\u0003\\u0003U\\u001c\ufffd\ufffdrandom1random2random3random4\\u0000\\u0000\\f\\u0000\/\\u0000\\n\\u0000\\u0013\\u00009\\u0000\\u0004\\u0000\ufffd\\u0001\\u0000\\u00000\\u0000\\r\\u0000,\\u0000*\\u0000\\u0001\\u0000\\u0003\\u0000\\u0002\\u0006\\u0001\\u0006\\u0003\\u0006\\u0002\\u0002\\u0001\\u0002\\u0003\\u0002\\u0002\\u0003\\u0001\\u0003\\u0003\\u0003\\u0002\\u0004\\u0001\\u0004\\u0003\\u0004\\u0002\\u0001\\u0001\\u0001\\u0003\\u0001\\u0002\\u0005\\u0001\\u0005\\u0003\\u0005\\u0002\u0022, \u0022tls_ja3\u0022: \u002216ee84a07b55074cb2751329bf1c8811\u0022, \u0022tls_ja4\u0022: \u0022011b865e5f91ae5e1836c88110724dcb\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022ieU\ufffd\ufffdrandom1random2random3random4\/\\n9\ufffd0\\r,*\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022, \u0022tls_clienthello\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":6,"bytes_in":110},{"id":13590591,"ip":"45.79.192.130","ts":"2026-07-25 00:10:07.000000","proto":"tcp","src_port":53704,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 117, \u0022payload_entropy\u0022: 5.017384795565958, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022cadb0423aaf435668f733a341f057883\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0000\\u0000\\u0000qj\ufffdn0\ufffdk\ufffd\\u0003\\u0002\\u0001\\u0005\ufffd\\u0003\\u0002\\u0001\\n\ufffd\ufffd^0\\\\\ufffd\\u0007\\u0003\\u0005\\u0000P\ufffd\\u0000\\u0010\ufffd\\u0004\\u001b\\u0002NM\ufffd\\u00170\\u0015\ufffd\\u0003\\u0002\\u0001\\u0000\ufffd\\u000e0\\f\\u001b\\u0006krbtgt\\u001b\\u0002NM\ufffd\\u0011\\u0018\\u000f19700101000000Z\ufffd\\u0006\\u0002\\u0004\\u001f\\u001e\ufffd\u0668\\u00170\\u0015\\u0002\\u0001\\u0012\\u0002\\u0001\\u0011\\u0002\\u0001\\u0010\\u0002\\u0001\\u0017\\u0002\\u0001\\u0001\\u0002\\u0001\\u0003\\u0002\\u0001\\u0002\u0022, \u0022request_sample\u0022: \u0022\\u0000\\u0000\\u0000qj\ufffdn0\ufffdk\ufffd\\u0003\\u0002\\u0001\\u0005\ufffd\\u0003\\u0002\\u0001\\n\ufffd\ufffd^0\\\\\ufffd\\u0007\\u0003\\u0005\\u0000P\ufffd\\u0000\\u0010\ufffd\\u0004\\u001b\\u0002NM\ufffd\\u00170\\u0015\ufffd\\u0003\\u0002\\u0001\\u0000\ufffd\\u000e0\\f\\u001b\\u0006krbtgt\\u001b\\u0002NM\ufffd\\u0011\\u0018\\u000f19700101000000Z\ufffd\\u0006\\u0002\\u0004\\u001f\\u001e\ufffd\u0668\\u00170\\u0015\\u0002\\u0001\\u0012\\u0002\\u0001\\u0011\\u0002\\u0001\\u0010\\u0002\\u0001\\u0017\\u0002\\u0001\\u0001\\u0002\\u0001\\u0003\\u0002\\u0001\\u0002\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u0000\\u0000qj\ufffdn0\ufffdk\ufffd\\u0003\\u0002\\u0001\\u0005\ufffd\\u0003\\u0002\\u0001\\n\ufffd\ufffd^0\\\\\ufffd\\u0007\\u0003\\u0005\\u0000P\ufffd\\u0000\\u0010\ufffd\\u0004\\u001b\\u0002NM\ufffd\\u00170\\u0015\ufffd\\u0003\\u0002\\u0001\\u0000\ufffd\\u000e0\\f\\u001b\\u0006krbtgt\\u001b\\u0002NM\ufffd\\u0011\\u0018\\u000f19700101000000Z\ufffd\\u0006\\u0002\\u0004\\u001f\\u001e\ufffd\u0668\\u00170\\u0015\\u0002\\u0001\\u0012\\u0002\\u0001\\u0011\\u0002\\u0001\\u0010\\u0002\\u0001\\u0017\\u0002\\u0001\\u0001\\u0002\\u0001\\u0003\\u0002\\u0001\\u0002\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0000\\u0000\\u0000qj\ufffdn0\ufffdk\ufffd\\u0003\\u0002\\u0001\\u0005\ufffd\\u0003\\u0002\\u0001\\n\ufffd\ufffd^0\\\\\ufffd\\u0007\\u0003\\u0005\\u0000P\ufffd\\u0000\\u0010\ufffd\\u0004\\u001b\\u0002NM\ufffd\\u00170\\u0015\ufffd\\u0003\\u0002\\u0001\\u0000\ufffd\\u000e0\\f\\u001b\\u0006krbtgt\\u001b\\u0002NM\ufffd\\u0011\\u0018\\u000f19700101000000Z\ufffd\\u0006\\u0002\\u0004\\u001f\\u001e\ufffd\u0668\\u00170\\u0015\\u0002\\u0001\\u0012\\u0002\\u0001\\u0011\\u0002\\u0001\\u0010\\u0002\\u0001\\u0017\\u0002\\u0001\\u0001\\u0002\\u0001\\u0003\\u0002\\u0001\\u0002\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u0000\\u0000qj\ufffdn0\ufffdk\ufffd\\u0003\\u0002\\u0001\\u0005\ufffd\\u0003\\u0002\\u0001\\n\ufffd\ufffd^0\\\\\ufffd\\u0007\\u0003\\u0005\\u0000P\ufffd\\u0000\\u0010\ufffd\\u0004\\u001b\\u0002NM\ufffd\\u00170\\u0015\ufffd\\u0003\\u0002\\u0001\\u0000\ufffd\\u000e0\\f\\u001b\\u0006krbtgt\\u001b\\u0002NM\ufffd\\u0011\\u0018\\u000f19700101000000Z\ufffd\\u0006\\u0002\\u0004\\u001f\\u001e\ufffd\u0668\\u00170\\u0015\\u0002\\u0001\\u0012\\u0002\\u0001\\u0011\\u0002\\u0001\\u0010\\u0002\\u0001\\u0017\\u0002\\u0001\\u0001\\u0002\\u0001\\u0003\\u0002\\u0001\\u0002\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022fcace22da71438528f1f4a63b5e2bb93a835eca9\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u0000\\u0000qj\ufffdn0\ufffdk\ufffd\\u0003\\u0002\\u0001\\u0005\ufffd\\u0003\\u0002\\u0001\\n\ufffd\ufffd^0\\\\\ufffd\\u0007\\u0003\\u0005\\u0000P\ufffd\\u0000\\u0010\ufffd\\u0004\\u001b\\u0002NM\ufffd\\u00170\\u0015\ufffd\\u0003\\u0002\\u0001\\u0000\ufffd\\u000e0\\f\\u001b\\u0006krbtgt\\u001b\\u0002NM\ufffd\\u0011\\u0018\\u000f19700101000000Z\ufffd\\u0006\\u0002\\u0004\\u001f\\u001e\ufffd\u0668\\u00170\\u0015\\u0002\\u0001\\u0012\\u0002\\u0001\\u0011\\u0002\\u0001\\u0010\\u0002\\u0001\\u0017\\u0002\\u0001\\u0001\\u0002\\u0001\\u0003\\u0002\\u0001\\u0002\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022qj\ufffdn0\ufffdk\ufffd\ufffd\\n\ufffd\ufffd^0\\\\\ufffdP\ufffd\ufffdNM\ufffd0\ufffd\ufffd0krbtgtNM\ufffd19700101000000Z\ufffd\ufffd\u06680\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u0000\\u0000qj\ufffdn0\ufffdk\ufffd\\u0003\\u0002\\u0001\\u0005\ufffd\\u0003\\u0002\\u0001\\n\ufffd\ufffd^0\\\\\ufffd\\u0007\\u0003\\u0005\\u0000P\ufffd\\u0000\\u0010\ufffd\\u0004\\u001b\\u0002NM\ufffd\\u00170\\u0015\ufffd\\u0003\\u0002\\u0001\\u0000\ufffd\\u000e0\\f\\u001b\\u0006krbtgt\\u001b\\u0002NM\ufffd\\u0011\\u0018\\u000f19700101000000Z\ufffd\\u0006\\u0002\\u0004\\u001f\\u001e\ufffd\u0668\\u00170\\u0015\\u0002\\u0001\\u0012\\u0002\\u0001\\u0011\\u0002\\u0001\\u0010\\u0002\\u0001\\u0017\\u0002\\u0001\\u0001\\u0002\\u0001\\u0003\\u0002\\u0001\\u0002\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022qj\ufffdn0\ufffdk\ufffd\ufffd\\n\ufffd\ufffd^0\\\\\ufffdP\ufffd\ufffdNM\ufffd0\ufffd\ufffd0krbtgtNM\ufffd19700101000000Z\ufffd\ufffd\u06680\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":117},{"id":13590592,"ip":"45.79.192.130","ts":"2026-07-25 00:10:07.000000","proto":"tcp","src_port":53718,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 168, \u0022payload_entropy\u0022: 4.517824025292926, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00224c8b954e7bc1bc076c8d1bd64820e67f\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0000\\u0000\\u0000\ufffd\ufffdSMBr\\u0000\\u0000\\u0000\\u0000\\b\\u0001@\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u0006\\u0000\\u0000\\u0001\\u0000\\u0000\ufffd\\u0000\\u0002PC NETWORK PROGRAM 1.0\\u0000\\u0002MICROSOFT NETWORKS 1.03\\u0000\\u0002MICROSOFT NETWORKS 3.0\\u0000\\u0002LANMAN1.0\\u0000\\u0002LM1.\u0022, \u0022request_sample\u0022: \u0022\\u0000\\u0000\\u0000\ufffd\ufffdSMBr\\u0000\\u0000\\u0000\\u0000\\b\\u0001@\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u0006\\u0000\\u0000\\u0001\\u0000\\u0000\ufffd\\u0000\\u0002PC NETWORK PROGRAM 1.0\\u0000\\u0002MICROSOFT NETWORKS 1.03\\u0000\\u0002MICROSOFT NETWORKS 3.0\\u0000\\u0002LANMAN1.0\\u0000\\u0002LM1.2X002\\u0000\\u0002Samba\\u0000\\u0002NT LANMAN 1.0\\u0000\\u0002NT LM 0.12\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u0000\\u0000\ufffd\ufffdSMBr\\u0000\\u0000\\u0000\\u0000\\b\\u0001@\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u0006\\u0000\\u0000\\u0001\\u0000\\u0000\ufffd\\u0000\\u0002PC NETWORK PROGRAM 1.0\\u0000\\u0002MICROSOFT NETWORKS 1.03\\u0000\\u0002MICROSOFT NETWORKS 3.0\\u0000\\u0002LANMAN1.0\\u0000\\u0002LM1.\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0000\\u0000\\u0000\ufffd\ufffdSMBr\\u0000\\u0000\\u0000\\u0000\\b\\u0001@\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u0006\\u0000\\u0000\\u0001\\u0000\\u0000\ufffd\\u0000\\u0002PC NETWORK PROGRAM 1.0\\u0000\\u0002MICROSOFT NETWORKS 1.03\\u0000\\u0002MICROSOFT NETWORKS 3.0\\u0000\\u0002LANMAN1.0\\u0000\\u0002LM1.2X002\\u0000\\u0002Samba\\u0000\\u0002NT LANMAN 1.0\\u0000\\u0002NT LM 0.12\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u0000\\u0000\ufffd\ufffdSMBr\\u0000\\u0000\\u0000\\u0000\\b\\u0001@\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u0006\\u0000\\u0000\\u0001\\u0000\\u0000\ufffd\\u0000\\u0002PC NETWORK PROGRAM 1.0\\u0000\\u0002MICROSOFT NETWORKS 1.03\\u0000\\u0002MICROSOFT NETWORKS 3.0\\u0000\\u0002LANMAN1.0\\u0000\\u0002LM1.\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022cbf38bddb20b12aa6a6a844f759f22739e45f0ef\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u0000\\u0000\ufffd\ufffdSMBr\\u0000\\u0000\\u0000\\u0000\\b\\u0001@\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u0006\\u0000\\u0000\\u0001\\u0000\\u0000\ufffd\\u0000\\u0002PC NETWORK PROGRAM 1.0\\u0000\\u0002MICROSOFT NETWORKS 1.03\\u0000\\u0002MICROSOFT NETWORKS 3.0\\u0000\\u0002LANMAN1.0\\u0000\\u0002LM1.\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdSMBr@@\ufffdPC NETWORK PROGRAM 1.0MICROSOFT NETWORKS 1.03MICROSOFT NETWORKS 3.0LANMAN1.0LM1.\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u0000\\u0000\ufffd\ufffdSMBr\\u0000\\u0000\\u0000\\u0000\\b\\u0001@\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000@\\u0006\\u0000\\u0000\\u0001\\u0000\\u0000\ufffd\\u0000\\u0002PC NETWORK PROGRAM 1.0\\u0000\\u0002MICROSOFT NETWORKS 1.03\\u0000\\u0002MICROSOFT NETWORKS 3.0\\u0000\\u0002LANMAN1.0\\u0000\\u0002LM1.\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdSMBr@@\ufffdPC NETWORK PROGRAM 1.0MICROSOFT NETWORKS 1.03MICROSOFT NETWORKS 3.0LANMAN1.0LM1.\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":168},{"id":13590583,"ip":"45.79.192.130","ts":"2026-07-25 00:10:06.000000","proto":"tcp","src_port":53658,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 14, \u0022payload_entropy\u0022: 0.7345299214394703, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022Mumble ping\u0022, \u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0768\u0022, \u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00224e22f28763980c307f0449194c0e0a42\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0000\\f\\u0000\\u0000\\u0010\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u0022\\u0000\\f\\u0000\\u0000\\u0010\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\f\\u0000\\u0000\\u0010\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0000\\f\\u0000\\u0000\\u0010\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\f\\u0000\\u0000\\u0010\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022ebccc7e9539d6719614e96729627e9806dd0479b\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\f\\u0000\\u0000\\u0010\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\f\\u0000\\u0000\\u0010\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: null, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":14},{"id":13590584,"ip":"45.79.192.130","ts":"2026-07-25 00:10:06.000000","proto":"tcp","src_port":53672,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 6, \u0022payload_entropy\u0022: 2.584962500721156, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0626\u0022], \u0022matched_pattern_names\u0022: [\u0022OPC UA HEL\u0022], \u0022pattern_ids\u0022: [\u0022pat-0626\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022fb323af48498fcb3974ce6b1881c8797\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022HELP\\r\\n\u0022, \u0022request_sample\u0022: \u0022HELP\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022HELP\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022HELP\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022HELP\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022d4ec4f0b72af923787eb40135ef1241b48e1d74c\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022HELP\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022HELP\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022HELP\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022HELP\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":6},{"id":13590585,"ip":"45.79.192.130","ts":"2026-07-25 00:10:06.000000","proto":"tcp","src_port":53684,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 88, \u0022payload_entropy\u0022: 4.71356415999113, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221a315892f0ab3f72d947ce87ddddbaad07aee969\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0348\u0022, \u0022pat-0868\u0022, \u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022RDP TPKT header\u0022, \u0022ET H.323 setup\u0022, \u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0348\u0022, \u0022pat-0868\u0022, \u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002280ab07029d5f302cd55bfd003a3a37f1\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0000\\u0000S\\u0001\\u0000\\u0000O\\u0003\\u0000?G\ufffd\ufffd\ufffd,\ufffd\ufffd`~\ufffd\\u0000\ufffd\ufffd{\ufffd\u0556\ufffdw\ufffd\ufffd\ufffd\ufffd\u003C=\ufffdo\ufffd\\u0010n\\u0000\\u0000(\\u0000\\u0016\\u0000\\u0013\\u0000\\n\\u0000f\\u0000\\u0005\\u0000\\u0004\\u0000e\\u0000d\\u0000c\\u0000b\\u0000a\\u0000`\\u0000\\u0015\\u0000\\u0012\\u0000\\t\\u0000\\u0014\\u0000\\u0011\\u0000\\b\\u0000\\u0006\\u0000\\u0003\\u0001\\u0000\u0022, \u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0000\\u0000S\\u0001\\u0000\\u0000O\\u0003\\u0000?G\ufffd\ufffd\ufffd,\ufffd\ufffd`~\ufffd\\u0000\ufffd\ufffd{\ufffd\u0556\ufffdw\ufffd\ufffd\ufffd\ufffd\u003C=\ufffdo\ufffd\\u0010n\\u0000\\u0000(\\u0000\\u0016\\u0000\\u0013\\u0000\\n\\u0000f\\u0000\\u0005\\u0000\\u0004\\u0000e\\u0000d\\u0000c\\u0000b\\u0000a\\u0000`\\u0000\\u0015\\u0000\\u0012\\u0000\\t\\u0000\\u0014\\u0000\\u0011\\u0000\\b\\u0000\\u0006\\u0000\\u0003\\u0001\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0000\\u0000S\\u0001\\u0000\\u0000O\\u0003\\u0000?G\ufffd\ufffd\ufffd,\ufffd\ufffd`~\ufffd\\u0000\ufffd\ufffd{\ufffd\u0556\ufffdw\ufffd\ufffd\ufffd\ufffd\u003C=\ufffdo\ufffd\\u0010n\\u0000\\u0000(\\u0000\\u0016\\u0000\\u0013\\u0000\\n\\u0000f\\u0000\\u0005\\u0000\\u0004\\u0000e\\u0000d\\u0000c\\u0000b\\u0000a\\u0000`\\u0000\\u0015\\u0000\\u0012\\u0000\\t\\u0000\\u0014\\u0000\\u0011\\u0000\\b\\u0000\\u0006\\u0000\\u0003\\u0001\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0000\\u0000S\\u0001\\u0000\\u0000O\\u0003\\u0000?G\ufffd\ufffd\ufffd,\ufffd\ufffd`~\ufffd\\u0000\ufffd\ufffd{\ufffd\u0556\ufffdw\ufffd\ufffd\ufffd\ufffd\u003C=\ufffdo\ufffd\\u0010n\\u0000\\u0000(\\u0000\\u0016\\u0000\\u0013\\u0000\\n\\u0000f\\u0000\\u0005\\u0000\\u0004\\u0000e\\u0000d\\u0000c\\u0000b\\u0000a\\u0000`\\u0000\\u0015\\u0000\\u0012\\u0000\\t\\u0000\\u0014\\u0000\\u0011\\u0000\\b\\u0000\\u0006\\u0000\\u0003\\u0001\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0000\\u0000S\\u0001\\u0000\\u0000O\\u0003\\u0000?G\ufffd\ufffd\ufffd,\ufffd\ufffd`~\ufffd\\u0000\ufffd\ufffd{\ufffd\u0556\ufffdw\ufffd\ufffd\ufffd\ufffd\u003C=\ufffdo\ufffd\\u0010n\\u0000\\u0000(\\u0000\\u0016\\u0000\\u0013\\u0000\\n\\u0000f\\u0000\\u0005\\u0000\\u0004\\u0000e\\u0000d\\u0000c\\u0000b\\u0000a\\u0000`\\u0000\\u0015\\u0000\\u0012\\u0000\\t\\u0000\\u0014\\u0000\\u0011\\u0000\\b\\u0000\\u0006\\u0000\\u0003\\u0001\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022685db2de35cf5b8084c30c5dbca9c10a9ceeb9ad\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0000\\u0000S\\u0001\\u0000\\u0000O\\u0003\\u0000?G\ufffd\ufffd\ufffd,\ufffd\ufffd`~\ufffd\\u0000\ufffd\ufffd{\ufffd\u0556\ufffdw\ufffd\ufffd\ufffd\ufffd\u003C=\ufffdo\ufffd\\u0010n\\u0000\\u0000(\\u0000\\u0016\\u0000\\u0013\\u0000\\n\\u0000f\\u0000\\u0005\\u0000\\u0004\\u0000e\\u0000d\\u0000c\\u0000b\\u0000a\\u0000`\\u0000\\u0015\\u0000\\u0012\\u0000\\t\\u0000\\u0014\\u0000\\u0011\\u0000\\b\\u0000\\u0006\\u0000\\u0003\\u0001\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022SO?G\ufffd\ufffd\ufffd,\ufffd\ufffd`~\ufffd\ufffd\ufffd{\ufffd\u0556\ufffdw\ufffd\ufffd\ufffd\ufffd\u003C=\ufffdo\ufffdn(\\nfedcba`\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0000\\u0000S\\u0001\\u0000\\u0000O\\u0003\\u0000?G\ufffd\ufffd\ufffd,\ufffd\ufffd`~\ufffd\\u0000\ufffd\ufffd{\ufffd\u0556\ufffdw\ufffd\ufffd\ufffd\ufffd\u003C=\ufffdo\ufffd\\u0010n\\u0000\\u0000(\\u0000\\u0016\\u0000\\u0013\\u0000\\n\\u0000f\\u0000\\u0005\\u0000\\u0004\\u0000e\\u0000d\\u0000c\\u0000b\\u0000a\\u0000`\\u0000\\u0015\\u0000\\u0012\\u0000\\t\\u0000\\u0014\\u0000\\u0011\\u0000\\b\\u0000\\u0006\\u0000\\u0003\\u0001\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022SO?G\ufffd\ufffd\ufffd,\ufffd\ufffd`~\ufffd\ufffd\ufffd{\ufffd\u0556\ufffdw\ufffd\ufffd\ufffd\ufffd\u003C=\ufffdo\ufffdn(\\nfedcba`\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022, \u0022tls_clienthello\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":6,"bytes_in":88},{"id":13590587,"ip":"45.79.192.130","ts":"2026-07-25 00:10:06.000000","proto":"tcp","src_port":53688,"dst_port":20547,"service":"profinet-io","classification":"rdp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 42, \u0022payload_entropy\u0022: 3.9511430177077895, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 52.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 52.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 50, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rdp_probe \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 116, \u0022precision_signals\u0022: [\u0022pat-0347\u0022, \u0022pat-0348\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0347\u0022, \u0022pat-0348\u0022], \u0022matched_patterns\u0022: [\u0022pat-0347\u0022, \u0022pat-0348\u0022, \u0022pat-0868\u0022, \u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022RDP NTLM hash\u0022, \u0022RDP TPKT header\u0022, \u0022ET H.323 setup\u0022, \u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0347\u0022, \u0022pat-0348\u0022, \u0022pat-0868\u0022, \u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 52.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 50}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022daf7ed9941f61ac36c18c46b936b1ada\u0022, \u0022path_pattern_hash\u0022: \u00225dd788b551ee7afb63321e74cfc538f6\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 50}, \u0022payload_preview\u0022: \u0022\\u0003\\u0000\\u0000*%\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=beio\\r\\n\\u0001\\u0000\\b\\u0000\\u0003\\u0000\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u0022\\u0003\\u0000\\u0000*%\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=beio\\r\\n\\u0001\\u0000\\b\\u0000\\u0003\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0003\\u0000\\u0000*%\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=beio\\r\\n\\u0001\\u0000\\b\\u0000\\u0003\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0003\\u0000\\u0000*%\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=beio\\r\\n\\u0001\\u0000\\b\\u0000\\u0003\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0003\\u0000\\u0000*%\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=beio\\r\\n\\u0001\\u0000\\b\\u0000\\u0003\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rdp_probe \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022828a4744808d1bc6138af0a05250ba2630b8ec75\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0003\\u0000\\u0000*%\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=beio\\r\\n\\u0001\\u0000\\b\\u0000\\u0003\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022*%\ufffdCookie: mstshash=beio\u0022, \u0022attack_vector\u0022: \u0022rdp probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rdp_probe \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rdp_probe \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 50\/100 (Moyen) \u2014 MITRE TA0007 \u2014 confiance 100 % \u2014 via PROFINET IO\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 52.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 50}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 50, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0347\u0022, \u0022pat-0348\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0347\u0022, \u0022pat-0348\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0003\\u0000\\u0000*%\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000Cookie: mstshash=beio\\r\\n\\u0001\\u0000\\b\\u0000\\u0003\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022rdp probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022*%\ufffdCookie: mstshash=beio\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":42},{"id":13590579,"ip":"45.79.192.130","ts":"2026-07-25 00:10:05.000000","proto":"tcp","src_port":53614,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 22, \u0022payload_entropy\u0022: 3.697845823084412, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002276336738f875e41be8e6c44e3126e069\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022OPTIONS \/ HTTP\/1.0\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS \/ HTTP\/1.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS \/ HTTP\/1.0\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS \/ HTTP\/1.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS \/ HTTP\/1.0\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022cdf787774e99bb91015a333defa2943617806d01\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS \/ HTTP\/1.0\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS \/ HTTP\/1.0\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS \/ HTTP\/1.0\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS \/ HTTP\/1.0\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":22},{"id":13590580,"ip":"45.79.192.130","ts":"2026-07-25 00:10:05.000000","proto":"tcp","src_port":53624,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 22, \u0022payload_entropy\u0022: 3.73215889136457, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022b9373ea592d67ff8b93af91f8352abc2\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022OPTIONS \/ RTSP\/1.0\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS \/ RTSP\/1.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS \/ RTSP\/1.0\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS \/ RTSP\/1.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS \/ RTSP\/1.0\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022992c30a380e53baf5e23d24841194bc868ee7a84\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS \/ RTSP\/1.0\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS \/ RTSP\/1.0\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS \/ RTSP\/1.0\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS \/ RTSP\/1.0\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":22},{"id":13590581,"ip":"45.79.192.130","ts":"2026-07-25 00:10:05.000000","proto":"tcp","src_port":53638,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 44, \u0022payload_entropy\u0022: 1.9235205817738175, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00220c3fef341aab3d532294e6b59466a70389f5f5e9\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0532\u0022, \u0022pat-0768\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022NFS RPC mount\u0022, \u0022Mumble ping\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0532\u0022, \u0022pat-0768\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00222a177602bee0d039f41fbd6da5240e04\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\ufffd\\u0000\\u0000(r\ufffd\\u001d\\u0013\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0001\ufffd\ufffd\\u0000\\u0001\ufffd|\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022request_sample\u0022: \u0022\ufffd\\u0000\\u0000(r\ufffd\\u001d\\u0013\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0001\ufffd\ufffd\\u0000\\u0001\ufffd|\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\ufffd\\u0000\\u0000(r\ufffd\\u001d\\u0013\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0001\ufffd\ufffd\\u0000\\u0001\ufffd|\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\ufffd\\u0000\\u0000(r\ufffd\\u001d\\u0013\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0001\ufffd\ufffd\\u0000\\u0001\ufffd|\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\ufffd\\u0000\\u0000(r\ufffd\\u001d\\u0013\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0001\ufffd\ufffd\\u0000\\u0001\ufffd|\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00224452aec6c681bd1924b30a20d47575c47a1a8f5a\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\ufffd\\u0000\\u0000(r\ufffd\\u001d\\u0013\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0001\ufffd\ufffd\\u0000\\u0001\ufffd|\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd(r\ufffd\ufffd\ufffd\ufffd|\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\ufffd\\u0000\\u0000(r\ufffd\\u001d\\u0013\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0002\\u0000\\u0001\ufffd\ufffd\\u0000\\u0001\ufffd|\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd(r\ufffd\ufffd\ufffd\ufffd|\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mongodb_probe\u0022, \u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mongodb_probe\u0022, \u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":44},{"id":13590582,"ip":"45.79.192.130","ts":"2026-07-25 00:10:05.000000","proto":"tcp","src_port":53646,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 32, \u0022payload_entropy\u0022: 3.309196364505181, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022f373b5f5cafd9af5e2c2fd8ac069ea6c\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\u0000\\u001e\\u0000\\u0006\\u0001\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0007version\\u0004bind\\u0000\\u0000\\u0010\\u0000\\u0003\u0022, \u0022request_sample\u0022: \u0022\\u0000\\u001e\\u0000\\u0006\\u0001\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0007version\\u0004bind\\u0000\\u0000\\u0010\\u0000\\u0003\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u001e\\u0000\\u0006\\u0001\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0007version\\u0004bind\\u0000\\u0000\\u0010\\u0000\\u0003\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0000\\u001e\\u0000\\u0006\\u0001\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0007version\\u0004bind\\u0000\\u0000\\u0010\\u0000\\u0003\u0022, \u0022payload_snippet\u0022: \u0022\\u0000\\u001e\\u0000\\u0006\\u0001\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0007version\\u0004bind\\u0000\\u0000\\u0010\\u0000\\u0003\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00221b680fd22bd6d925d6473eeb86dfddd28a863749\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u001e\\u0000\\u0006\\u0001\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0007version\\u0004bind\\u0000\\u0000\\u0010\\u0000\\u0003\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022versionbind\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0000\\u001e\\u0000\\u0006\\u0001\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0007version\\u0004bind\\u0000\\u0000\\u0010\\u0000\\u0003\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022versionbind\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":32},{"id":13590577,"ip":"45.79.192.130","ts":"2026-07-25 00:10:04.000000","proto":"tcp","src_port":53596,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 4, \u0022payload_entropy\u0022: 1.0, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022dba5166ad9db9ba648c1032ebbd34dcd\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022\\r\\n\\r\\n\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\r\\n\\r\\n\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022d074728c53c6c21039cce88ab7dcb32244d0acf9\u0022, \u0022protocol_details\u0022: {\u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: null, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":4},{"id":13590578,"ip":"45.79.192.130","ts":"2026-07-25 00:10:04.000000","proto":"tcp","src_port":53608,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022bytes_in\u0022: 18, \u0022payload_entropy\u0022: 3.461320140211008, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 40.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022b4dcac5bf32f3650fed7ccedf992f5408e8d9f50\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00226ec63b40bcbc26b71deda762dfd844f0\u0022, \u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.0\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022GET \/ HTTP\/1.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/ HTTP\/1.0\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GET \/ HTTP\/1.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/ HTTP\/1.0\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022036eb3bbf9e6afabc4648482a74cb3db460d2df3\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.0\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/ HTTP\/1.0\u0022, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 40.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.0\u0022, \u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/ HTTP\/1.0\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022http_get_probe\u0022, \u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022http_get_probe\u0022, \u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":18},{"id":13590576,"ip":"45.79.192.130","ts":"2026-07-25 00:10:02.000000","proto":"tcp","src_port":53586,"dst_port":20547,"service":"profinet-io","classification":"profinet_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002232323020686f6e6579706f742070726f66696e65745f696f20726561647920706f72743d32303534370d0a\u0022, \u0022emulator_response_len\u0022: 43, \u0022port_inferred_service\u0022: true, \u0022bytes_in\u0022: 0, \u0022payload_entropy\u0022: 0.0, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022profinet-io\u0022, \u0022app_proto\u0022: \u0022profinet-io\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 20547, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00221aca12edf6a46883b06931b983ae14432c6eb19c\u0022, \u0022event_fingerprint\u0022: \u00226045069f16cd1c700b6ad950aa1be9b1f342abf3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022confidence\u0022: 0.79, \u0022classification_confidence\u0022: 0.79, \u0022precision_score\u0022: 89, \u0022precision_signals\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_confidence_factor\u0022: 79.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022path_pattern_hash\u0022: \u002291a3874ab1b56c7604b2303ecb7824d0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022ics_probe\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00224a4b0377a2ca511a41ac6e6d7f046fce69c096a0\u0022, \u0022protocol_details\u0022: {\u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab profinet_probe \u00bb (signaux protocolaires) \u00b7 confiance 79%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 79, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022, \u0022dst_port\u0022: 20547, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-OT-profinet-dcp-get\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Ot Profinet Dcp Get\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022port\u0022: 20547, \u0022service\u0022: \u0022profinet-io\u0022, \u0022service_label_fr\u0022: \u0022PROFINET IO\u0022}, \u0022attack_vector\u0022: \u0022profinet probe \u00b7 via PROFINET IO:20547 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: null, \u0022target_port_label\u0022: \u002220547 \u00b7 PROFINET IO\u0022, \u0022emulator_service\u0022: \u0022profinet-io\u0022, \u0022confidence_reason\u0022: \u0022Confiance 79 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 79 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022profinet_io\u0022, \u0022service_banner\u0022: \u0022honeypot-profinet-io\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002220547\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_profinet_probe\u0022, \u0022profinet_emulated\u0022]","anomalies":"[]","severity":6,"bytes_in":0},{"id":11804104,"ip":"45.79.192.130","ts":"2026-07-14 01:23:05.000000","proto":"tcp","src_port":55280,"dst_port":465,"service":"smtps","classification":"smtp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022323230206d61696c2e6578616d706c652e636f6d2045534d545020506f737466697820285562756e7475290d0a35303220352e352e32204572726f723a20636f6d6d616e64206e6f74207265636f676e697a65640d0a\u0022, \u0022emulator_response_len\u0022: 86, \u0022bytes_in\u0022: 426, \u0022payload_entropy\u0022: 5.917637333581596, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022smtps\u0022, \u0022app_proto\u0022: \u0022smtps\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 465, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 47.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 45, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00224475b8c27259aa133e315928afbcede053f60951\u0022, \u0022event_fingerprint\u0022: \u0022ece26b28632e9bedcfad19f3ade19a517de5274c\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0771\u0022], \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022183a507a99b6c0c566e402247b7bc2f3\u0022, \u0022path_pattern_hash\u0022: \u00220585f924ca84c34a681a0e1500b9f97a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_score\u0022: 45}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003q\ufffd9\ufffdQ\ufffd\ufffd\ufffd\ufffdy\\u0002\ufffd\u0026\ufffda\ufffdgb]1\ufffd\ufffd\ufffd\ufffd\ufffdo5\ufffds\ufffd  \ufffd\\bc\ufffd2\u07de3@\u0707\ufffd2\ufffd\\u0005\ufffdL\ufffd~jZ]\ufffd\\u000e\\u0000bAy\\u0006|\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003q\ufffd9\ufffdQ\ufffd\ufffd\ufffd\ufffdy\\u0002\ufffd\u0026\ufffda\ufffdgb]1\ufffd\ufffd\ufffd\ufffd\ufffdo5\ufffds\ufffd  \ufffd\\bc\ufffd2\u07de3@\u0707\ufffd2\ufffd\\u0005\ufffdL\ufffd~jZ]\ufffd\\u000e\\u0000bAy\\u0006|\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\ufffd\ufffd\ufffd,\ufffdr\ufffds\u0329\\u0013\\u0002\\u0013\\u0001\ufffd\\u0014\ufffd\\u0007\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\\u0000=\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\\u0007\\u0000\\u0004\\u0000\\u0005\\u0001\\u0000\\u0000\ufffd\\u0000\\u0000\\u0000\\u000f\\u0000\\r\\u0000\\u0000\\n62.3.50.33\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\\u0000\\u0000\\n\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003q\ufffd9\ufffdQ\ufffd\ufffd\ufffd\ufffdy\\u0002\ufffd\u0026\ufffda\ufffdgb]1\ufffd\ufffd\ufffd\ufffd\ufffdo5\ufffds\ufffd  \ufffd\\bc\ufffd2\u07de3@\u0707\ufffd2\ufffd\\u0005\ufffdL\ufffd~jZ]\ufffd\\u000e\\u0000bAy\\u0006|\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00220ddf3aafbdd0e1855bfc0079152f73e0766a9cb0\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003q\ufffd9\ufffdQ\ufffd\ufffd\ufffd\ufffdy\\u0002\ufffd\u0026\ufffda\ufffdgb]1\ufffd\ufffd\ufffd\ufffd\ufffdo5\ufffds\ufffd  \ufffd\\bc\ufffd2\u07de3@\u0707\ufffd2\ufffd\\u0005\ufffdL\ufffd~jZ]\ufffd\\u000e\\u0000bAy\\u0006|\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdq\ufffd9\ufffdQ\ufffd\ufffd\ufffd\ufffdy\ufffd\u0026\ufffda\ufffdgb]1\ufffd\ufffd\ufffd\ufffd\ufffdo5\ufffds\ufffd  \ufffdc\ufffd2\u07de3@\u0707\ufffd2\ufffd\ufffdL\ufffd~jZ]\ufffdbAy|\ufffd\ufffd3g\ufffd\ufffd\ufffd\ufffd\ufffd9k\ufffd\ufffd\ufffd\ufffd\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 45\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 45, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022, \u0022dst_port\u0022: 465, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0771\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0771\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003q\ufffd9\ufffdQ\ufffd\ufffd\ufffd\ufffdy\\u0002\ufffd\u0026\ufffda\ufffdgb]1\ufffd\ufffd\ufffd\ufffd\ufffdo5\ufffds\ufffd  \ufffd\\bc\ufffd2\u07de3@\u0707\ufffd2\ufffd\\u0005\ufffdL\ufffd~jZ]\ufffd\\u000e\\u0000bAy\\u0006|\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdq\ufffd9\ufffdQ\ufffd\ufffd\ufffd\ufffdy\ufffd\u0026\ufffda\ufffdgb]1\ufffd\ufffd\ufffd\ufffd\ufffdo5\ufffds\ufffd  \ufffdc\ufffd2\u07de3@\u0707\ufffd2\ufffd\ufffdL\ufffd~jZ]\ufffdbAy|\ufffd\ufffd3g\ufffd\ufffd\ufffd\ufffd\ufffd9k\ufffd\ufffd\ufffd\ufffd\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022smtps\u0022, \u0022service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022465\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_bruteforce_burst\u0022, \u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_bruteforce_burst\u0022, \u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":426},{"id":11804105,"ip":"45.79.192.130","ts":"2026-07-14 01:23:05.000000","proto":"tcp","src_port":55296,"dst_port":465,"service":"smtps","classification":"smtp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022323230206d61696c2e6578616d706c652e636f6d2045534d545020506f737466697820285562756e7475290d0a35303220352e352e32204572726f723a20636f6d6d616e64206e6f74207265636f676e697a65640d0a\u0022, \u0022emulator_response_len\u0022: 86, \u0022bytes_in\u0022: 426, \u0022payload_entropy\u0022: 6.01948223828942, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022smtps\u0022, \u0022app_proto\u0022: \u0022smtps\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 465, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 47.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 45, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00224475b8c27259aa133e315928afbcede053f60951\u0022, \u0022event_fingerprint\u0022: \u0022ece26b28632e9bedcfad19f3ade19a517de5274c\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0771\u0022], \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00226105c4e035cac91dc4e9ed5b14b1f8f7\u0022, \u0022path_pattern_hash\u0022: \u00220585f924ca84c34a681a0e1500b9f97a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_score\u0022: 45}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u00166\ufffdG\ufffd\ufffdzRSD\\u0006\ufffd\ufffdB8\ufffd\ufffd\\u000b\ufffd6J`\ufffdTO\ufffd$\ufffd\ufffd\ufffd\ufffd\\f \\u0010\u03470Jp$\ufffdp\\u0015\\u0018\ufffd\ufffd\ufffd@\ufffd\ufffdbtE\ufffd\\\u0022\u0779\ufffd\ufffdo\ufffd\u0027\ufffdR\ufffd\\u0000\ufffd\\u0000\\u0005\\u0000\\u0004\\u0000\\u0007\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000=\\u00005\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000\u003C\\u0000\/\\u0000\\n\ufffd\\u0011\ufffd\\u0013\\u0013\\u0003\\u0013\\u0004\\u0013\\u0005\u0328\ufffdw\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u00166\ufffdG\ufffd\ufffdzRSD\\u0006\ufffd\ufffdB8\ufffd\ufffd\\u000b\ufffd6J`\ufffdTO\ufffd$\ufffd\ufffd\ufffd\ufffd\\f \\u0010\u03470Jp$\ufffdp\\u0015\\u0018\ufffd\ufffd\ufffd@\ufffd\ufffdbtE\ufffd\\\u0022\u0779\ufffd\ufffdo\ufffd\u0027\ufffdR\ufffd\\u0000\ufffd\\u0000\\u0005\\u0000\\u0004\\u0000\\u0007\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000=\\u00005\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000\u003C\\u0000\/\\u0000\\n\ufffd\\u0011\ufffd\\u0013\\u0013\\u0003\\u0013\\u0004\\u0013\\u0005\u0328\ufffdw\ufffdv\ufffda\ufffd`\ufffd0\ufffd(\ufffd\\u0014\ufffd\/\ufffd\u0027\ufffd\\u0013\ufffd\\u0012\ufffd\\u0007\ufffd\\u0014\\u0013\\u0001\\u0013\\u0002\u0329\ufffds\ufffdr\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd$\ufffd\\n\ufffd+\ufffd\ufffd\ufffd\ufffd\ufffd#\ufffd\\t\ufffd\\b\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000k\\u00009\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000g\\u00003\\u0000\\u0016\\u0001\\u0000\\u0000\ufffd\\u0000\\u0000\\u0000\\u000f\\u0000\\r\\u0000\\u0000\\n62.3.50.33\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\\u0000\\u0000\\n\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u00166\ufffdG\ufffd\ufffdzRSD\\u0006\ufffd\ufffdB8\ufffd\ufffd\\u000b\ufffd6J`\ufffdTO\ufffd$\ufffd\ufffd\ufffd\ufffd\\f \\u0010\u03470Jp$\ufffdp\\u0015\\u0018\ufffd\ufffd\ufffd@\ufffd\ufffdbtE\ufffd\\\u0022\u0779\ufffd\ufffdo\ufffd\u0027\ufffdR\ufffd\\u0000\ufffd\\u0000\\u0005\\u0000\\u0004\\u0000\\u0007\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000=\\u00005\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000\u003C\\u0000\/\\u0000\\n\ufffd\\u0011\ufffd\\u0013\\u0013\\u0003\\u0013\\u0004\\u0013\\u0005\u0328\ufffdw\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022a79c31e693f995de24bdd417f59d8584545e15f8\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u00166\ufffdG\ufffd\ufffdzRSD\\u0006\ufffd\ufffdB8\ufffd\ufffd\\u000b\ufffd6J`\ufffdTO\ufffd$\ufffd\ufffd\ufffd\ufffd\\f \\u0010\u03470Jp$\ufffdp\\u0015\\u0018\ufffd\ufffd\ufffd@\ufffd\ufffdbtE\ufffd\\\u0022\u0779\ufffd\ufffdo\ufffd\u0027\ufffdR\ufffd\\u0000\ufffd\\u0000\\u0005\\u0000\\u0004\\u0000\\u0007\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000=\\u00005\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000\u003C\\u0000\/\\u0000\\n\ufffd\\u0011\ufffd\\u0013\\u0013\\u0003\\u0013\\u0004\\u0013\\u0005\u0328\ufffdw\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd6\ufffdG\ufffd\ufffdzRSD\ufffd\ufffdB8\ufffd\ufffd\ufffd6J`\ufffdTO\ufffd$\ufffd\ufffd\ufffd\ufffd \u03470Jp$\ufffdp\ufffd\ufffd\ufffd@\ufffd\ufffdbtE\ufffd\\\u0022\u0779\ufffd\ufffdo\ufffd\u0027\ufffdR\ufffd\ufffd\ufffd\ufffd\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd=5\ufffd\ufffd\ufffd\ufffd\ufffd\u003C\/\\n\ufffd\ufffd\u0328\ufffdw\u0022, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 45\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 45, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022, \u0022dst_port\u0022: 465, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0771\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0771\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u00166\ufffdG\ufffd\ufffdzRSD\\u0006\ufffd\ufffdB8\ufffd\ufffd\\u000b\ufffd6J`\ufffdTO\ufffd$\ufffd\ufffd\ufffd\ufffd\\f \\u0010\u03470Jp$\ufffdp\\u0015\\u0018\ufffd\ufffd\ufffd@\ufffd\ufffdbtE\ufffd\\\u0022\u0779\ufffd\ufffdo\ufffd\u0027\ufffdR\ufffd\\u0000\ufffd\\u0000\\u0005\\u0000\\u0004\\u0000\\u0007\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000=\\u00005\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000\u003C\\u0000\/\\u0000\\n\ufffd\\u0011\ufffd\\u0013\\u0013\\u0003\\u0013\\u0004\\u0013\\u0005\u0328\ufffdw\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd6\ufffdG\ufffd\ufffdzRSD\ufffd\ufffdB8\ufffd\ufffd\ufffd6J`\ufffdTO\ufffd$\ufffd\ufffd\ufffd\ufffd \u03470Jp$\ufffdp\ufffd\ufffd\ufffd@\ufffd\ufffdbtE\ufffd\\\u0022\u0779\ufffd\ufffdo\ufffd\u0027\ufffdR\ufffd\ufffd\ufffd\ufffd\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd=5\ufffd\ufffd\ufffd\ufffd\ufffd\u003C\/\\n\ufffd\ufffd\u0328\ufffdw\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022smtps\u0022, \u0022service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022465\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_bruteforce_burst\u0022, \u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_bruteforce_burst\u0022, \u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":426},{"id":11804106,"ip":"45.79.192.130","ts":"2026-07-14 01:23:05.000000","proto":"tcp","src_port":55310,"dst_port":465,"service":"smtps","classification":"smtp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022323230206d61696c2e6578616d706c652e636f6d2045534d545020506f737466697820285562756e7475290d0a35303220352e352e32204572726f723a20636f6d6d616e64206e6f74207265636f676e697a65640d0a\u0022, \u0022emulator_response_len\u0022: 86, \u0022bytes_in\u0022: 416, \u0022payload_entropy\u0022: 6.001923667073307, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022smtps\u0022, \u0022app_proto\u0022: \u0022smtps\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 465, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 47.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 45, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00224475b8c27259aa133e315928afbcede053f60951\u0022, \u0022event_fingerprint\u0022: \u0022ece26b28632e9bedcfad19f3ade19a517de5274c\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0771\u0022], \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022f86d6dfc4d9cc476fbceae814cb63f08\u0022, \u0022path_pattern_hash\u0022: \u00220585f924ca84c34a681a0e1500b9f97a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_score\u0022: 45}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003i\ufffdtKY\ufffd\ufffdG\ufffd3\ufffd\u03b4\ufffd\ufffd3\\t\ufffd\\\\\\u0018(Q\ufffd\ufffdE\ufffd\ufffd\\u001b\ufffd\ufffdQ\ufffd \ufffd\ufffd5\\t\u078b\\u0004\ufffd\ufffd\ufffd\u04c4\ufffd(;N\ufffd=\\u0006e%\ufffd\ufffd4-\\u0014m\\u0010h\ufffdk\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003i\ufffdtKY\ufffd\ufffdG\ufffd3\ufffd\u03b4\ufffd\ufffd3\\t\ufffd\\\\\\u0018(Q\ufffd\ufffdE\ufffd\ufffd\\u001b\ufffd\ufffdQ\ufffd \ufffd\ufffd5\\t\u078b\\u0004\ufffd\ufffd\ufffd\u04c4\ufffd(;N\ufffd=\\u0006e%\ufffd\ufffd4-\\u0014m\\u0010h\ufffdk\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\ufffd\ufffd\ufffd,\ufffdr\ufffds\u0329\ufffd\\u0014\ufffd\\u0007\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\\u0000=\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\\u0007\\u0000\\u0004\\u0000\\u0005\\u0001\\u0000\\u0000\ufffd\\u0000\\u0000\\u0000\\u000f\\u0000\\r\\u0000\\u0000\\n62.3.50.33\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\\u0000\\u0000\\n\\u0000\\n\\u0000\\b\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003i\ufffdtKY\ufffd\ufffdG\ufffd3\ufffd\u03b4\ufffd\ufffd3\\t\ufffd\\\\\\u0018(Q\ufffd\ufffdE\ufffd\ufffd\\u001b\ufffd\ufffdQ\ufffd \ufffd\ufffd5\\t\u078b\\u0004\ufffd\ufffd\ufffd\u04c4\ufffd(;N\ufffd=\\u0006e%\ufffd\ufffd4-\\u0014m\\u0010h\ufffdk\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e414325f5952e3c667a9285eacb3cf167762f9aa\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003i\ufffdtKY\ufffd\ufffdG\ufffd3\ufffd\u03b4\ufffd\ufffd3\\t\ufffd\\\\\\u0018(Q\ufffd\ufffdE\ufffd\ufffd\\u001b\ufffd\ufffdQ\ufffd \ufffd\ufffd5\\t\u078b\\u0004\ufffd\ufffd\ufffd\u04c4\ufffd(;N\ufffd=\\u0006e%\ufffd\ufffd4-\\u0014m\\u0010h\ufffdk\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdi\ufffdtKY\ufffd\ufffdG\ufffd3\ufffd\u03b4\ufffd\ufffd3\\t\ufffd\\\\(Q\ufffd\ufffdE\ufffd\ufffd\ufffd\ufffdQ\ufffd \ufffd\ufffd5\\t\u078b\ufffd\ufffd\ufffd\u04c4\ufffd(;N\ufffd=e%\ufffd\ufffd4-mh\ufffdk\ufffd3g\ufffd\ufffd\ufffd\ufffd\ufffd9k\ufffd\ufffd\ufffd\ufffd\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 45\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 45, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022, \u0022dst_port\u0022: 465, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0771\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0771\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003i\ufffdtKY\ufffd\ufffdG\ufffd3\ufffd\u03b4\ufffd\ufffd3\\t\ufffd\\\\\\u0018(Q\ufffd\ufffdE\ufffd\ufffd\\u001b\ufffd\ufffdQ\ufffd \ufffd\ufffd5\\t\u078b\\u0004\ufffd\ufffd\ufffd\u04c4\ufffd(;N\ufffd=\\u0006e%\ufffd\ufffd4-\\u0014m\\u0010h\ufffdk\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdi\ufffdtKY\ufffd\ufffdG\ufffd3\ufffd\u03b4\ufffd\ufffd3\\t\ufffd\\\\(Q\ufffd\ufffdE\ufffd\ufffd\ufffd\ufffdQ\ufffd \ufffd\ufffd5\\t\u078b\ufffd\ufffd\ufffd\u04c4\ufffd(;N\ufffd=e%\ufffd\ufffd4-mh\ufffdk\ufffd3g\ufffd\ufffd\ufffd\ufffd\ufffd9k\ufffd\ufffd\ufffd\ufffd\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022smtps\u0022, \u0022service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022465\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_bruteforce_burst\u0022, \u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_bruteforce_burst\u0022, \u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":416},{"id":11804107,"ip":"45.79.192.130","ts":"2026-07-14 01:23:05.000000","proto":"tcp","src_port":55318,"dst_port":465,"service":"smtps","classification":"smtp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022323230206d61696c2e6578616d706c652e636f6d2045534d545020506f737466697820285562756e7475290d0a35303220352e352e32204572726f723a20636f6d6d616e64206e6f74207265636f676e697a65640d0a\u0022, \u0022emulator_response_len\u0022: 86, \u0022bytes_in\u0022: 439, \u0022payload_entropy\u0022: 5.97257529713468, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022smtps\u0022, \u0022app_proto\u0022: \u0022smtps\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 465, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 47.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 45, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00224475b8c27259aa133e315928afbcede053f60951\u0022, \u0022event_fingerprint\u0022: \u0022ece26b28632e9bedcfad19f3ade19a517de5274c\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002277b28beb3bb9baf99515129243adba06\u0022, \u0022path_pattern_hash\u0022: \u00220585f924ca84c34a681a0e1500b9f97a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_score\u0022: 45}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffdf\ufffd\\u0016p\\u00045m\\u0019i\ufffd\u0026\ufffd\ufffd\ufffd!5\ufffdT\ufffd\ufffd\ufffd\ufffd\\u00160`^ \ufffd\ufffd\\u0019\ufffdU(\u05a2\ufffd\\u0014\ufffdR\\u0011\ufffd\ufffd\/\ufffd\ufffdFt\ufffd6\\\u0022\\u0001~\ufffd\\u0002\u071e\\u0006M\\u0000\ufffdzz\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffdf\ufffd\\u0016p\\u00045m\\u0019i\ufffd\u0026\ufffd\ufffd\ufffd!5\ufffdT\ufffd\ufffd\ufffd\ufffd\\u00160`^ \ufffd\ufffd\\u0019\ufffdU(\u05a2\ufffd\\u0014\ufffdR\\u0011\ufffd\ufffd\/\ufffd\ufffdFt\ufffd6\\\u0022\\u0001~\ufffd\\u0002\u071e\\u0006M\\u0000\ufffdzz\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\\u0000=\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\\u0007\\u0000\\u0004\\u0000\\u0005\ufffd\\u0007\ufffd\\u0014\\u0013\\u0001\\u0013\\u0002\u0329\ufffds\ufffdr\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd$\ufffd\\n\ufffd+\ufffd\ufffd\ufffd\ufffd\ufffd#\ufffd\\t\ufffd\\b\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000k\\u00009\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000g\\u00003\\u0000\\u0016\\u0001\\u0000\\u0000\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\\u000f\\u0000\\r\\u0000\\u0000\\n62.3.50.33\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0001\ufffd\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffdf\ufffd\\u0016p\\u00045m\\u0019i\ufffd\u0026\ufffd\ufffd\ufffd!5\ufffdT\ufffd\ufffd\ufffd\ufffd\\u00160`^ \ufffd\ufffd\\u0019\ufffdU(\u05a2\ufffd\\u0014\ufffdR\\u0011\ufffd\ufffd\/\ufffd\ufffdFt\ufffd6\\\u0022\\u0001~\ufffd\\u0002\u071e\\u0006M\\u0000\ufffdzz\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00221773b03d6ef4e8721831feea190010a69cc9a47c\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffdf\ufffd\\u0016p\\u00045m\\u0019i\ufffd\u0026\ufffd\ufffd\ufffd!5\ufffdT\ufffd\ufffd\ufffd\ufffd\\u00160`^ \ufffd\ufffd\\u0019\ufffdU(\u05a2\ufffd\\u0014\ufffdR\\u0011\ufffd\ufffd\/\ufffd\ufffdFt\ufffd6\\\u0022\\u0001~\ufffd\\u0002\u071e\\u0006M\\u0000\ufffdzz\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd\ufffdf\ufffdp5mi\ufffd\u0026\ufffd\ufffd\ufffd!5\ufffdT\ufffd\ufffd\ufffd\ufffd0`^ \ufffd\ufffd\ufffdU(\u05a2\ufffd\ufffdR\ufffd\ufffd\/\ufffd\ufffdFt\ufffd6\\\u0022~\ufffd\u071eM\ufffdzz\ufffd\ufffd\ufffd\u0027\ufffd\/\ufffd\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\ufffd\ufffd\\n\/\u003C\ufffd\ufffd\ufffd\ufffd\ufffd5\u0022, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 45\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 45, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022, \u0022dst_port\u0022: 465, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffdf\ufffd\\u0016p\\u00045m\\u0019i\ufffd\u0026\ufffd\ufffd\ufffd!5\ufffdT\ufffd\ufffd\ufffd\ufffd\\u00160`^ \ufffd\ufffd\\u0019\ufffdU(\u05a2\ufffd\\u0014\ufffdR\\u0011\ufffd\ufffd\/\ufffd\ufffdFt\ufffd6\\\u0022\\u0001~\ufffd\\u0002\u071e\\u0006M\\u0000\ufffdzz\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd\ufffdf\ufffdp5mi\ufffd\u0026\ufffd\ufffd\ufffd!5\ufffdT\ufffd\ufffd\ufffd\ufffd0`^ \ufffd\ufffd\ufffdU(\u05a2\ufffd\ufffdR\ufffd\ufffd\/\ufffd\ufffdFt\ufffd6\\\u0022~\ufffd\u071eM\ufffdzz\ufffd\ufffd\ufffd\u0027\ufffd\/\ufffd\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\ufffd\ufffd\\n\/\u003C\ufffd\ufffd\ufffd\ufffd\ufffd5\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022smtps\u0022, \u0022service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022465\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_bruteforce_burst\u0022, \u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_bruteforce_burst\u0022, \u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":439},{"id":11804100,"ip":"45.79.192.130","ts":"2026-07-14 01:23:04.000000","proto":"tcp","src_port":55238,"dst_port":465,"service":"smtps","classification":"smtp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022323230206d61696c2e6578616d706c652e636f6d2045534d545020506f737466697820285562756e7475290d0a35303220352e352e32204572726f723a20636f6d6d616e64206e6f74207265636f676e697a65640d0a\u0022, \u0022emulator_response_len\u0022: 86, \u0022bytes_in\u0022: 345, \u0022payload_entropy\u0022: 6.004126265824078, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022smtps\u0022, \u0022app_proto\u0022: \u0022smtps\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 465, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 47.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 45, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022462a7f98feb2464e6545a27de02527637a9a8722\u0022, \u0022event_fingerprint\u0022: \u0022ece26b28632e9bedcfad19f3ade19a517de5274c\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0771\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022b350559e7dfc83c84338c23af03c0d6f\u0022, \u0022path_pattern_hash\u0022: \u00220585f924ca84c34a681a0e1500b9f97a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_score\u0022: 45}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0003\\u0001T\\u0001\\u0000\\u0001P\\u0003\\u0003F\ufffd\ufffd.\ufffd\ufffd\u01c8Tp@\u07f3\ufffdB\\t\\f7o\\u000f\ufffd7\ufffd\ufffdh\ufffd\\u000f\ufffd\ufffd\\f\\u0012\\u0018 \\r\ufffd\ufffd\\\u0022,l\\u0005\/\ufffd\ufffdyeJ\\u0000\ufffd\ufffd\ufffdO\u07d0\\u0006\ufffd\\u0019xd\ufffd\u041e\ufffd\ufffd\ufffd$\\u0000F\ufffd\\u0012\ufffd\\u0007\ufffd\\u0014\\u0013\\u0001\\u0013\\u0002\u0329\ufffds\ufffdr\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd$\ufffd\\n\ufffd+\ufffd\ufffd\ufffd\ufffd\ufffd#\ufffd\\t\ufffd\\b\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0003\\u0001T\\u0001\\u0000\\u0001P\\u0003\\u0003F\ufffd\ufffd.\ufffd\ufffd\u01c8Tp@\u07f3\ufffdB\\t\\f7o\\u000f\ufffd7\ufffd\ufffdh\ufffd\\u000f\ufffd\ufffd\\f\\u0012\\u0018 \\r\ufffd\ufffd\\\u0022,l\\u0005\/\ufffd\ufffdyeJ\\u0000\ufffd\ufffd\ufffdO\u07d0\\u0006\ufffd\\u0019xd\ufffd\u041e\ufffd\ufffd\ufffd$\\u0000F\ufffd\\u0012\ufffd\\u0007\ufffd\\u0014\\u0013\\u0001\\u0013\\u0002\u0329\ufffds\ufffdr\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd$\ufffd\\n\ufffd+\ufffd\ufffd\ufffd\ufffd\ufffd#\ufffd\\t\ufffd\\b\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000k\\u00009\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000g\\u00003\\u0000\\u0016\\u0001\\u0000\\u0000\ufffd\\u0000\\u0000\\u0000\\u000f\\u0000\\r\\u0000\\u0000\\n62.3.50.33\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\\u0000\\u0000\\n\\u0000\\n\\u0000\\b\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u0000\\u0019\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000#\\u0000\\u0000\\u0000\\u0010\\u0000\u003C\\u0000:\\bhttp\/0.9\\bhttp\/1.0\\bhttp\/1.1\\u0006spdy\/1\\u0006spdy\/2\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0003\\u0001T\\u0001\\u0000\\u0001P\\u0003\\u0003F\ufffd\ufffd.\ufffd\ufffd\u01c8Tp@\u07f3\ufffdB\\t\\f7o\\u000f\ufffd7\ufffd\ufffdh\ufffd\\u000f\ufffd\ufffd\\f\\u0012\\u0018 \\r\ufffd\ufffd\\\u0022,l\\u0005\/\ufffd\ufffdyeJ\\u0000\ufffd\ufffd\ufffdO\u07d0\\u0006\ufffd\\u0019xd\ufffd\u041e\ufffd\ufffd\ufffd$\\u0000F\ufffd\\u0012\ufffd\\u0007\ufffd\\u0014\\u0013\\u0001\\u0013\\u0002\u0329\ufffds\ufffdr\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd$\ufffd\\n\ufffd+\ufffd\ufffd\ufffd\ufffd\ufffd#\ufffd\\t\ufffd\\b\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022978bbdd74fd9604e98f415f174fe54f38ebc92e2\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0003\\u0001T\\u0001\\u0000\\u0001P\\u0003\\u0003F\ufffd\ufffd.\ufffd\ufffd\u01c8Tp@\u07f3\ufffdB\\t\\f7o\\u000f\ufffd7\ufffd\ufffdh\ufffd\\u000f\ufffd\ufffd\\f\\u0012\\u0018 \\r\ufffd\ufffd\\\u0022,l\\u0005\/\ufffd\ufffdyeJ\\u0000\ufffd\ufffd\ufffdO\u07d0\\u0006\ufffd\\u0019xd\ufffd\u041e\ufffd\ufffd\ufffd$\\u0000F\ufffd\\u0012\ufffd\\u0007\ufffd\\u0014\\u0013\\u0001\\u0013\\u0002\u0329\ufffds\ufffdr\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd$\ufffd\\n\ufffd+\ufffd\ufffd\ufffd\ufffd\ufffd#\ufffd\\t\ufffd\\b\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022evidence_snippet\u0022: \u0022TPF\ufffd\ufffd.\ufffd\ufffd\u01c8Tp@\u07f3\ufffdB\\t7o\ufffd7\ufffd\ufffdh\ufffd\ufffd\ufffd \\r\ufffd\ufffd\\\u0022,l\/\ufffd\ufffdyeJ\ufffd\ufffd\ufffdO\u07d0\ufffdxd\ufffd\u041e\ufffd\ufffd\ufffd$F\ufffd\ufffd\ufffd\u0329\ufffds\ufffdr\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd$\ufffd\\n\ufffd+\ufffd\ufffd\ufffd\ufffd\ufffd#\ufffd\\t\ufffd\ufffd\ufffd\ufffd\ufffdE\ufffd\u0022, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 45\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 45, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022, \u0022dst_port\u0022: 465, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0771\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0771\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0003\\u0001T\\u0001\\u0000\\u0001P\\u0003\\u0003F\ufffd\ufffd.\ufffd\ufffd\u01c8Tp@\u07f3\ufffdB\\t\\f7o\\u000f\ufffd7\ufffd\ufffdh\ufffd\\u000f\ufffd\ufffd\\f\\u0012\\u0018 \\r\ufffd\ufffd\\\u0022,l\\u0005\/\ufffd\ufffdyeJ\\u0000\ufffd\ufffd\ufffdO\u07d0\\u0006\ufffd\\u0019xd\ufffd\u041e\ufffd\ufffd\ufffd$\\u0000F\ufffd\\u0012\ufffd\\u0007\ufffd\\u0014\\u0013\\u0001\\u0013\\u0002\u0329\ufffds\ufffdr\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd$\ufffd\\n\ufffd+\ufffd\ufffd\ufffd\ufffd\ufffd#\ufffd\\t\ufffd\\b\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022TPF\ufffd\ufffd.\ufffd\ufffd\u01c8Tp@\u07f3\ufffdB\\t7o\ufffd7\ufffd\ufffdh\ufffd\ufffd\ufffd \\r\ufffd\ufffd\\\u0022,l\/\ufffd\ufffdyeJ\ufffd\ufffd\ufffdO\u07d0\ufffdxd\ufffd\u041e\ufffd\ufffd\ufffd$F\ufffd\ufffd\ufffd\u0329\ufffds\ufffdr\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd$\ufffd\\n\ufffd+\ufffd\ufffd\ufffd\ufffd\ufffd#\ufffd\\t\ufffd\ufffd\ufffd\ufffd\ufffdE\ufffd\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022smtps\u0022, \u0022service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022465\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":345},{"id":11804101,"ip":"45.79.192.130","ts":"2026-07-14 01:23:04.000000","proto":"tcp","src_port":55248,"dst_port":465,"service":"smtps","classification":"smtp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022323230206d61696c2e6578616d706c652e636f6d2045534d545020506f737466697820285562756e7475290d0a35303220352e352e32204572726f723a20636f6d6d616e64206e6f74207265636f676e697a65640d0a\u0022, \u0022emulator_response_len\u0022: 86, \u0022bytes_in\u0022: 331, \u0022payload_entropy\u0022: 5.982291261323674, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022smtps\u0022, \u0022app_proto\u0022: \u0022smtps\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 465, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 47.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 45, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022462a7f98feb2464e6545a27de02527637a9a8722\u0022, \u0022event_fingerprint\u0022: \u0022ece26b28632e9bedcfad19f3ade19a517de5274c\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0771\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022501ac679279ca4a748e7d0ecf9d2126e\u0022, \u0022path_pattern_hash\u0022: \u00220585f924ca84c34a681a0e1500b9f97a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_score\u0022: 45}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0003\\u0001F\\u0001\\u0000\\u0001B\\u0003\\u0003\ufffd.\\r}dz }\\u0018e_\ufffd[\ufffd\ufffd\\u0010\ufffd\ufffd{\\u000e\\u0015\ufffd\ufffd\\u000b\ufffd_\ufffd\ufffd6\/\ufffd \ufffd\ufffd\ufffd\ufffd\\u0013OQ\ufffd\u2440[\/\ufffd\\u0015\ufffd\\b\ufffd3z\ufffd\ufffd\u0027\ufffd1\ufffd\u03f8\ufffd\\u000b\u0026\\u0000D\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\\u0000=\ufffd\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0003\\u0001F\\u0001\\u0000\\u0001B\\u0003\\u0003\ufffd.\\r}dz }\\u0018e_\ufffd[\ufffd\ufffd\\u0010\ufffd\ufffd{\\u000e\\u0015\ufffd\ufffd\\u000b\ufffd_\ufffd\ufffd6\/\ufffd \ufffd\ufffd\ufffd\ufffd\\u0013OQ\ufffd\u2440[\/\ufffd\\u0015\ufffd\\b\ufffd3z\ufffd\ufffd\u0027\ufffd1\ufffd\u03f8\ufffd\\u000b\u0026\\u0000D\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\\u0000=\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\\u0007\\u0000\\u0004\\u0000\\u0005\\u0001\\u0000\\u0000\ufffd\\u0000\\u0000\\u0000\\u000f\\u0000\\r\\u0000\\u0000\\n62.3.50.33\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\\u0000\\u0000\\n\\u0000\\n\\u0000\\b\\u0000\\u001d\\u0000\\u0017\\u0000\\u0018\\u0000\\u0019\\u0000\\u000b\\u0000\\u0002\\u0001\\u0000\\u0000#\\u0000\\u0000\\u0000\\u0010\\u00000\\u0000.\\bhttp\/0.9\\bhttp\/1.0\\u0006spdy\/1\\u0006spdy\/2\\u0006spdy\/3\\u0003h2c\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0003\\u0001F\\u0001\\u0000\\u0001B\\u0003\\u0003\ufffd.\\r}dz }\\u0018e_\ufffd[\ufffd\ufffd\\u0010\ufffd\ufffd{\\u000e\\u0015\ufffd\ufffd\\u000b\ufffd_\ufffd\ufffd6\/\ufffd \ufffd\ufffd\ufffd\ufffd\\u0013OQ\ufffd\u2440[\/\ufffd\\u0015\ufffd\\b\ufffd3z\ufffd\ufffd\u0027\ufffd1\ufffd\u03f8\ufffd\\u000b\u0026\\u0000D\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\\u0000=\ufffd\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022ee5bdb9e29102dab3b46d528e0ffab912eadc2ca\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0003\\u0001F\\u0001\\u0000\\u0001B\\u0003\\u0003\ufffd.\\r}dz }\\u0018e_\ufffd[\ufffd\ufffd\\u0010\ufffd\ufffd{\\u000e\\u0015\ufffd\ufffd\\u000b\ufffd_\ufffd\ufffd6\/\ufffd \ufffd\ufffd\ufffd\ufffd\\u0013OQ\ufffd\u2440[\/\ufffd\\u0015\ufffd\\b\ufffd3z\ufffd\ufffd\u0027\ufffd1\ufffd\u03f8\ufffd\\u000b\u0026\\u0000D\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\\u0000=\ufffd\ufffd\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022evidence_snippet\u0022: \u0022FB\ufffd.\\r}dz }e_\ufffd[\ufffd\ufffd\ufffd\ufffd{\ufffd\ufffd\ufffd_\ufffd\ufffd6\/\ufffd \ufffd\ufffd\ufffd\ufffdOQ\ufffd\u2440[\/\ufffd\ufffd\ufffd3z\ufffd\ufffd\u0027\ufffd1\ufffd\u03f8\ufffd\u0026D\ufffd\ufffd\u0027\ufffd\/\ufffd\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\ufffd\ufffd\\n\/\u003C\ufffd\ufffd\ufffd\ufffd\ufffd5=\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 45\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 45, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022, \u0022dst_port\u0022: 465, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0771\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0771\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0003\\u0001F\\u0001\\u0000\\u0001B\\u0003\\u0003\ufffd.\\r}dz }\\u0018e_\ufffd[\ufffd\ufffd\\u0010\ufffd\ufffd{\\u000e\\u0015\ufffd\ufffd\\u000b\ufffd_\ufffd\ufffd6\/\ufffd \ufffd\ufffd\ufffd\ufffd\\u0013OQ\ufffd\u2440[\/\ufffd\\u0015\ufffd\\b\ufffd3z\ufffd\ufffd\u0027\ufffd1\ufffd\u03f8\ufffd\\u000b\u0026\\u0000D\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\\u0000=\ufffd\ufffd\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022FB\ufffd.\\r}dz }e_\ufffd[\ufffd\ufffd\ufffd\ufffd{\ufffd\ufffd\ufffd_\ufffd\ufffd6\/\ufffd \ufffd\ufffd\ufffd\ufffdOQ\ufffd\u2440[\/\ufffd\ufffd\ufffd3z\ufffd\ufffd\u0027\ufffd1\ufffd\u03f8\ufffd\u0026D\ufffd\ufffd\u0027\ufffd\/\ufffd\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\ufffd\ufffd\\n\/\u003C\ufffd\ufffd\ufffd\ufffd\ufffd5=\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022smtps\u0022, \u0022service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022465\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":331},{"id":11804102,"ip":"45.79.192.130","ts":"2026-07-14 01:23:04.000000","proto":"tcp","src_port":55256,"dst_port":465,"service":"smtps","classification":"smtp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022323230206d61696c2e6578616d706c652e636f6d2045534d545020506f737466697820285562756e7475290d0a35303220352e352e32204572726f723a20636f6d6d616e64206e6f74207265636f676e697a65640d0a\u0022, \u0022emulator_response_len\u0022: 86, \u0022bytes_in\u0022: 412, \u0022payload_entropy\u0022: 6.024508087532341, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022smtps\u0022, \u0022app_proto\u0022: \u0022smtps\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 465, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 47.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 45, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022462a7f98feb2464e6545a27de02527637a9a8722\u0022, \u0022event_fingerprint\u0022: \u0022ece26b28632e9bedcfad19f3ade19a517de5274c\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0554\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002247544bc61458be842d100a009c266906\u0022, \u0022path_pattern_hash\u0022: \u00220585f924ca84c34a681a0e1500b9f97a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_score\u0022: 45}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003Y\ufffdl\ufffdQ\ufffd\ufffd\\u0006m\ufffdP\ufffd08)\\u001dK\ufffdGY\ufffd\ufffds\ufffd\\u00030\ufffd?\ufffd\ufffdm \ufffd\ufffd_$Q\ufffd\u04d8\ufffd \ufffd\ufffd\ufffd!\ufffdV\\u0003\\u001b`\ufffd\ufffd\ufffd2M\ufffd\\u0014\ufffd\\u001a1\ufffdz\\u0000\ufffd::\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003Y\ufffdl\ufffdQ\ufffd\ufffd\\u0006m\ufffdP\ufffd08)\\u001dK\ufffdGY\ufffd\ufffds\ufffd\\u00030\ufffd?\ufffd\ufffdm \ufffd\ufffd_$Q\ufffd\u04d8\ufffd \ufffd\ufffd\ufffd!\ufffdV\\u0003\\u001b`\ufffd\ufffd\ufffd2M\ufffd\\u0014\ufffd\\u001a1\ufffdz\\u0000\ufffd::\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\\u0000=\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\\u0007\\u0000\\u0004\\u0000\\u0005\ufffd\\u0007\ufffd\\u0014\\u0013\\u0001\\u0013\\u0002\u0329\ufffds\ufffdr\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd$\ufffd\\n\ufffd+\ufffd\ufffd\ufffd\ufffd\ufffd#\ufffd\\t\ufffd\\b\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000k\\u00009\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000g\\u00003\\u0000\\u0016\\u0001\\u0000\\u0000\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0000\\u0000\\u000f\\u0000\\r\\u0000\\u0000\\n62.3.50.33\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0001\ufffd\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003Y\ufffdl\ufffdQ\ufffd\ufffd\\u0006m\ufffdP\ufffd08)\\u001dK\ufffdGY\ufffd\ufffds\ufffd\\u00030\ufffd?\ufffd\ufffdm \ufffd\ufffd_$Q\ufffd\u04d8\ufffd \ufffd\ufffd\ufffd!\ufffdV\\u0003\\u001b`\ufffd\ufffd\ufffd2M\ufffd\\u0014\ufffd\\u001a1\ufffdz\\u0000\ufffd::\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022fa309709cf5884d840a55771dcb997af15d07522\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003Y\ufffdl\ufffdQ\ufffd\ufffd\\u0006m\ufffdP\ufffd08)\\u001dK\ufffdGY\ufffd\ufffds\ufffd\\u00030\ufffd?\ufffd\ufffdm \ufffd\ufffd_$Q\ufffd\u04d8\ufffd \ufffd\ufffd\ufffd!\ufffdV\\u0003\\u001b`\ufffd\ufffd\ufffd2M\ufffd\\u0014\ufffd\\u001a1\ufffdz\\u0000\ufffd::\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdY\ufffdl\ufffdQ\ufffd\ufffdm\ufffdP\ufffd08)K\ufffdGY\ufffd\ufffds\ufffd0\ufffd?\ufffd\ufffdm \ufffd\ufffd_$Q\ufffd\u04d8\ufffd \ufffd\ufffd\ufffd!\ufffdV`\ufffd\ufffd\ufffd2M\ufffd\ufffd1\ufffdz\ufffd::\ufffd\ufffd\ufffd\u0027\ufffd\/\ufffd\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\ufffd\ufffd\\n\/\u003C\ufffd\ufffd\ufffd\ufffd\ufffd5\u0022, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 45\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 45, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022, \u0022dst_port\u0022: 465, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0554\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0554\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003Y\ufffdl\ufffdQ\ufffd\ufffd\\u0006m\ufffdP\ufffd08)\\u001dK\ufffdGY\ufffd\ufffds\ufffd\\u00030\ufffd?\ufffd\ufffdm \ufffd\ufffd_$Q\ufffd\u04d8\ufffd \ufffd\ufffd\ufffd!\ufffdV\\u0003\\u001b`\ufffd\ufffd\ufffd2M\ufffd\\u0014\ufffd\\u001a1\ufffdz\\u0000\ufffd::\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdY\ufffdl\ufffdQ\ufffd\ufffdm\ufffdP\ufffd08)K\ufffdGY\ufffd\ufffds\ufffd0\ufffd?\ufffd\ufffdm \ufffd\ufffd_$Q\ufffd\u04d8\ufffd \ufffd\ufffd\ufffd!\ufffdV`\ufffd\ufffd\ufffd2M\ufffd\ufffd1\ufffdz\ufffd::\ufffd\ufffd\ufffd\u0027\ufffd\/\ufffd\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\ufffd\ufffd\\n\/\u003C\ufffd\ufffd\ufffd\ufffd\ufffd5\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022smtps\u0022, \u0022service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022465\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":412},{"id":11804103,"ip":"45.79.192.130","ts":"2026-07-14 01:23:04.000000","proto":"tcp","src_port":55270,"dst_port":465,"service":"smtps","classification":"smtp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022323230206d61696c2e6578616d706c652e636f6d2045534d545020506f737466697820285562756e7475290d0a35303220352e352e32204572726f723a20636f6d6d616e64206e6f74207265636f676e697a65640d0a\u0022, \u0022emulator_response_len\u0022: 86, \u0022bytes_in\u0022: 413, \u0022payload_entropy\u0022: 6.012899466102645, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022smtps\u0022, \u0022app_proto\u0022: \u0022smtps\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 465, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 47.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 45, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00224475b8c27259aa133e315928afbcede053f60951\u0022, \u0022event_fingerprint\u0022: \u0022ece26b28632e9bedcfad19f3ade19a517de5274c\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0771\u0022], \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00221b025d742cb74f4c00db6d12add7776b\u0022, \u0022path_pattern_hash\u0022: \u00220585f924ca84c34a681a0e1500b9f97a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_score\u0022: 45}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0002\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0002\ufffd\ufffd;\ufffd5\ufffd\ufffd1B![k67\\\u0022\ufffd6D\ufffd\ufffd\\u0007\\u0010|\ufffd\ufffd6\\u001f\ufffd\u0137\ufffd \\u0014\ufffd\ufffdU\ufffd\\u0012\u01aa\ufffd\ufffd\ufffdB\\u0006\u0491\u003C\ufffdT\\u000b\ufffdO\ufffd\\u0007k\ufffd4Q%\ufffd##\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0002\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0002\ufffd\ufffd;\ufffd5\ufffd\ufffd1B![k67\\\u0022\ufffd6D\ufffd\ufffd\\u0007\\u0010|\ufffd\ufffd6\\u001f\ufffd\u0137\ufffd \\u0014\ufffd\ufffdU\ufffd\\u0012\u01aa\ufffd\ufffd\ufffdB\\u0006\u0491\u003C\ufffdT\\u000b\ufffdO\ufffd\\u0007k\ufffd4Q%\ufffd##\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\ufffd\ufffd\ufffd,\ufffdr\ufffds\u0329\\u0013\\u0002\\u0013\\u0001\ufffd\\u0014\ufffd\\u0007\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\\u0000=\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\\u0007\\u0000\\u0004\\u0000\\u0005\\u0001\\u0000\\u0000\ufffd\\u0000\\u0000\\u0000\\u000f\\u0000\\r\\u0000\\u0000\\n62.3.50.33\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\\u0000\\u0000\\n\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0002\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0002\ufffd\ufffd;\ufffd5\ufffd\ufffd1B![k67\\\u0022\ufffd6D\ufffd\ufffd\\u0007\\u0010|\ufffd\ufffd6\\u001f\ufffd\u0137\ufffd \\u0014\ufffd\ufffdU\ufffd\\u0012\u01aa\ufffd\ufffd\ufffdB\\u0006\u0491\u003C\ufffdT\\u000b\ufffdO\ufffd\\u0007k\ufffd4Q%\ufffd##\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00227f83fc6d6f0c5451b01ca49c5057f69e15e0b58b\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0002\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0002\ufffd\ufffd;\ufffd5\ufffd\ufffd1B![k67\\\u0022\ufffd6D\ufffd\ufffd\\u0007\\u0010|\ufffd\ufffd6\\u001f\ufffd\u0137\ufffd \\u0014\ufffd\ufffdU\ufffd\\u0012\u01aa\ufffd\ufffd\ufffdB\\u0006\u0491\u003C\ufffdT\\u000b\ufffdO\ufffd\\u0007k\ufffd4Q%\ufffd##\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd;\ufffd5\ufffd\ufffd1B![k67\\\u0022\ufffd6D\ufffd\ufffd|\ufffd\ufffd6\ufffd\u0137\ufffd \ufffd\ufffdU\ufffd\u01aa\ufffd\ufffd\ufffdB\u0491\u003C\ufffdT\ufffdO\ufffdk\ufffd4Q%\ufffd##\ufffd\ufffd3g\ufffd\ufffd\ufffd\ufffd\ufffd9k\ufffd\ufffd\ufffd\ufffd\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 45\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 45, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022, \u0022dst_port\u0022: 465, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0771\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0771\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0002\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0002\ufffd\ufffd;\ufffd5\ufffd\ufffd1B![k67\\\u0022\ufffd6D\ufffd\ufffd\\u0007\\u0010|\ufffd\ufffd6\\u001f\ufffd\u0137\ufffd \\u0014\ufffd\ufffdU\ufffd\\u0012\u01aa\ufffd\ufffd\ufffdB\\u0006\u0491\u003C\ufffdT\\u000b\ufffdO\ufffd\\u0007k\ufffd4Q%\ufffd##\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd;\ufffd5\ufffd\ufffd1B![k67\\\u0022\ufffd6D\ufffd\ufffd|\ufffd\ufffd6\ufffd\u0137\ufffd \ufffd\ufffdU\ufffd\u01aa\ufffd\ufffd\ufffdB\u0491\u003C\ufffdT\ufffdO\ufffdk\ufffd4Q%\ufffd##\ufffd\ufffd3g\ufffd\ufffd\ufffd\ufffd\ufffd9k\ufffd\ufffd\ufffd\ufffd\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022smtps\u0022, \u0022service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022465\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_bruteforce_burst\u0022, \u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_bruteforce_burst\u0022, \u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":413},{"id":11804097,"ip":"45.79.192.130","ts":"2026-07-14 01:23:03.000000","proto":"tcp","src_port":55222,"dst_port":465,"service":"smtps","classification":"smtp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022323230206d61696c2e6578616d706c652e636f6d2045534d545020506f737466697820285562756e7475290d0a35303220352e352e32204572726f723a20636f6d6d616e64206e6f74207265636f676e697a65640d0a\u0022, \u0022emulator_response_len\u0022: 86, \u0022bytes_in\u0022: 424, \u0022payload_entropy\u0022: 5.988585407496579, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022smtps\u0022, \u0022app_proto\u0022: \u0022smtps\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 465, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 47.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 45, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022462a7f98feb2464e6545a27de02527637a9a8722\u0022, \u0022event_fingerprint\u0022: \u0022ece26b28632e9bedcfad19f3ade19a517de5274c\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0771\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022d527c6e70bc2f00ef00b6b887bc132a4\u0022, \u0022path_pattern_hash\u0022: \u00220585f924ca84c34a681a0e1500b9f97a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_score\u0022: 45}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003,\ufffd\ufffdGi \ufffdz\\u0018\ufffdo{\ufffd\ufffd\\u001e 5~\\u0011YwT\ufffd{\\u0019\ufffd\ufffd\ufffd?=\ufffd\ufffd \u068e\ufffd`\ufffd\u003CP9\ufffd\\u0017\\b3\ufffds\ufffdR\u0499az\ufffdi\\u0002\u0026\ufffd\ufffd\ufffd\ufffd\ufffd]\ufffd\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003,\ufffd\ufffdGi \ufffdz\\u0018\ufffdo{\ufffd\ufffd\\u001e 5~\\u0011YwT\ufffd{\\u0019\ufffd\ufffd\ufffd?=\ufffd\ufffd \u068e\ufffd`\ufffd\u003CP9\ufffd\\u0017\\b3\ufffds\ufffdR\u0499az\ufffdi\\u0002\u0026\ufffd\ufffd\ufffd\ufffd\ufffd]\ufffd\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\ufffd\ufffd\ufffd,\ufffdr\ufffds\u0329\\u0013\\u0002\\u0013\\u0001\ufffd\\u0014\ufffd\\u0007\ufffd\\u0012\ufffd\\u0013\ufffd\u0027\ufffd\/\ufffd\\u0014\ufffd(\ufffd0\ufffd`\ufffda\ufffdv\ufffdw\u0328\\u0013\\u0005\\u0013\\u0004\\u0013\\u0003\ufffd\\u0013\ufffd\\u0011\\u0000\\n\\u0000\/\\u0000\u003C\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00005\\u0000=\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\\u0007\\u0000\\u0004\\u0000\\u0005\\u0001\\u0000\\u0000\ufffd\\u0000\\u0000\\u0000\\u000f\\u0000\\r\\u0000\\u0000\\n62.3.50.33\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\\u0000\\u0000\\n\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003,\ufffd\ufffdGi \ufffdz\\u0018\ufffdo{\ufffd\ufffd\\u001e 5~\\u0011YwT\ufffd{\\u0019\ufffd\ufffd\ufffd?=\ufffd\ufffd \u068e\ufffd`\ufffd\u003CP9\ufffd\\u0017\\b3\ufffds\ufffdR\u0499az\ufffdi\\u0002\u0026\ufffd\ufffd\ufffd\ufffd\ufffd]\ufffd\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022fa1c8428553137c47fc76744b92379d7e45b9ae0\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003,\ufffd\ufffdGi \ufffdz\\u0018\ufffdo{\ufffd\ufffd\\u001e 5~\\u0011YwT\ufffd{\\u0019\ufffd\ufffd\ufffd?=\ufffd\ufffd \u068e\ufffd`\ufffd\u003CP9\ufffd\\u0017\\b3\ufffds\ufffdR\u0499az\ufffdi\\u0002\u0026\ufffd\ufffd\ufffd\ufffd\ufffd]\ufffd\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd,\ufffd\ufffdGi \ufffdz\ufffdo{\ufffd\ufffd 5~YwT\ufffd{\ufffd\ufffd\ufffd?=\ufffd\ufffd \u068e\ufffd`\ufffd\u003CP9\ufffd3\ufffds\ufffdR\u0499az\ufffdi\u0026\ufffd\ufffd\ufffd\ufffd\ufffd]\ufffd\ufffd\ufffd3g\ufffd\ufffd\ufffd\ufffd\ufffd9k\ufffd\ufffd\ufffd\ufffd\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 45\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 45, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022, \u0022dst_port\u0022: 465, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0771\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0771\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003,\ufffd\ufffdGi \ufffdz\\u0018\ufffdo{\ufffd\ufffd\\u001e 5~\\u0011YwT\ufffd{\\u0019\ufffd\ufffd\ufffd?=\ufffd\ufffd \u068e\ufffd`\ufffd\u003CP9\ufffd\\u0017\\b3\ufffds\ufffdR\u0499az\ufffdi\\u0002\u0026\ufffd\ufffd\ufffd\ufffd\ufffd]\ufffd\ufffd\\u0000\ufffd\\u0000\\u0016\\u00003\\u0000g\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u00009\\u0000k\ufffd\ufffd\ufffd\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\ufffd\\b\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd,\ufffd\ufffdGi \ufffdz\ufffdo{\ufffd\ufffd 5~YwT\ufffd{\ufffd\ufffd\ufffd?=\ufffd\ufffd \u068e\ufffd`\ufffd\u003CP9\ufffd3\ufffds\ufffdR\u0499az\ufffdi\u0026\ufffd\ufffd\ufffd\ufffd\ufffd]\ufffd\ufffd\ufffd3g\ufffd\ufffd\ufffd\ufffd\ufffd9k\ufffd\ufffd\ufffd\ufffd\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\t\ufffd#\ufffd\ufffd\ufffd\ufffd\ufffd+\ufffd\\n\ufffd$\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022smtps\u0022, \u0022service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022465\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":424},{"id":11804098,"ip":"45.79.192.130","ts":"2026-07-14 01:23:03.000000","proto":"tcp","src_port":55234,"dst_port":465,"service":"smtps","classification":"smtp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022323230206d61696c2e6578616d706c652e636f6d2045534d545020506f737466697820285562756e7475290d0a35303220352e352e32204572726f723a20636f6d6d616e64206e6f74207265636f676e697a65640d0a\u0022, \u0022emulator_response_len\u0022: 86, \u0022bytes_in\u0022: 424, \u0022payload_entropy\u0022: 6.001092798977665, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022service\u0022: \u0022smtps\u0022, \u0022app_proto\u0022: \u0022smtps\u0022, \u0022asn\u0022: 63949, \u0022country\u0022: \u0022US\u0022, \u0022dst_port\u0022: 465, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 47.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 40.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 45, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022462a7f98feb2464e6545a27de02527637a9a8722\u0022, \u0022event_fingerprint\u0022: \u0022ece26b28632e9bedcfad19f3ade19a517de5274c\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022pat-0771\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022US\u0022, \u0022asn\u0022: 63949, \u0022org\u0022: \u0022Akamai Connected Cloud\u0022, \u0022is_datacenter\u0022: true, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c8a896bd19d4a70d603e6dbe6fce8c65\u0022, \u0022path_pattern_hash\u0022: \u00220585f924ca84c34a681a0e1500b9f97a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022risk_score\u0022: 45}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003k\ufffd\ufffd\ufffd3\ufffd\ufffd?\ufffd\\n\ufffd\ufffd\ufffd\\b?\ufffd \ufffd\ufffd\\u001a\\u0010\\u001c}\\u0004R\ufffd$\ufffd\u0027s\ufffd \\u000eGT\ufffd\ufffd:\ufffd\\u0011j6\ufffdzE\ufffdB\ufffdz\ufffd\ufffdn\ufffd\ufffd\ufffd2\ufffdk _S\\u000e\ufffdW\\u0000\ufffd\\u0000\\u0005\\u0000\\u0004\\u0000\\u0007\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000=\\u00005\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000\u003C\\u0000\/\\u0000\\n\ufffd\\u0011\ufffd\\u0013\\u0013\\u0003\\u0013\\u0004\\u0013\\u0005\u0328\ufffdw\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003k\ufffd\ufffd\ufffd3\ufffd\ufffd?\ufffd\\n\ufffd\ufffd\ufffd\\b?\ufffd \ufffd\ufffd\\u001a\\u0010\\u001c}\\u0004R\ufffd$\ufffd\u0027s\ufffd \\u000eGT\ufffd\ufffd:\ufffd\\u0011j6\ufffdzE\ufffdB\ufffdz\ufffd\ufffdn\ufffd\ufffd\ufffd2\ufffdk _S\\u000e\ufffdW\\u0000\ufffd\\u0000\\u0005\\u0000\\u0004\\u0000\\u0007\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000=\\u00005\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000\u003C\\u0000\/\\u0000\\n\ufffd\\u0011\ufffd\\u0013\\u0013\\u0003\\u0013\\u0004\\u0013\\u0005\u0328\ufffdw\ufffdv\ufffda\ufffd`\ufffd0\ufffd(\ufffd\\u0014\ufffd\/\ufffd\u0027\ufffd\\u0013\ufffd\\u0012\ufffd\\u0007\ufffd\\u0014\\u0013\\u0001\\u0013\\u0002\u0329\ufffds\ufffdr\ufffd,\ufffd\ufffd\ufffd\ufffd\ufffd$\ufffd\\n\ufffd+\ufffd\ufffd\ufffd\ufffd\ufffd#\ufffd\\t\ufffd\\b\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000E\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000k\\u00009\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000g\\u00003\\u0000\\u0016\\u0001\\u0000\\u0000\ufffd\\u0000\\u0000\\u0000\\u000f\\u0000\\r\\u0000\\u0000\\n62.3.50.33\\u0000\\u0017\\u0000\\u0000\\u0000\\u0001\\u0000\\u0001\\u0001\ufffd\\u0001\\u0000\\u0001\\u0000\\u0000\\n\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003k\ufffd\ufffd\ufffd3\ufffd\ufffd?\ufffd\\n\ufffd\ufffd\ufffd\\b?\ufffd \ufffd\ufffd\\u001a\\u0010\\u001c}\\u0004R\ufffd$\ufffd\u0027s\ufffd \\u000eGT\ufffd\ufffd:\ufffd\\u0011j6\ufffdzE\ufffdB\ufffdz\ufffd\ufffdn\ufffd\ufffd\ufffd2\ufffdk _S\\u000e\ufffdW\\u0000\ufffd\\u0000\\u0005\\u0000\\u0004\\u0000\\u0007\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000=\\u00005\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000\u003C\\u0000\/\\u0000\\n\ufffd\\u0011\ufffd\\u0013\\u0013\\u0003\\u0013\\u0004\\u0013\\u0005\u0328\ufffdw\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022baea7bbcb00b0d290ea04d4813901ba161e44b13\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003k\ufffd\ufffd\ufffd3\ufffd\ufffd?\ufffd\\n\ufffd\ufffd\ufffd\\b?\ufffd \ufffd\ufffd\\u001a\\u0010\\u001c}\\u0004R\ufffd$\ufffd\u0027s\ufffd \\u000eGT\ufffd\ufffd:\ufffd\\u0011j6\ufffdzE\ufffdB\ufffdz\ufffd\ufffdn\ufffd\ufffd\ufffd2\ufffdk _S\\u000e\ufffdW\\u0000\ufffd\\u0000\\u0005\\u0000\\u0004\\u0000\\u0007\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000=\\u00005\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000\u003C\\u0000\/\\u0000\\n\ufffd\\u0011\ufffd\\u0013\\u0013\\u0003\\u0013\\u0004\\u0013\\u0005\u0328\ufffdw\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdk\ufffd\ufffd\ufffd3\ufffd\ufffd?\ufffd\\n\ufffd\ufffd\ufffd?\ufffd \ufffd\ufffd}R\ufffd$\ufffd\u0027s\ufffd GT\ufffd\ufffd:\ufffdj6\ufffdzE\ufffdB\ufffdz\ufffd\ufffdn\ufffd\ufffd\ufffd2\ufffdk _S\ufffdW\ufffd\ufffd\ufffd\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd=5\ufffd\ufffd\ufffd\ufffd\ufffd\u003C\/\\n\ufffd\ufffd\u0328\ufffdw\u0022, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab smtp_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 45\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 47.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 40.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 45, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022, \u0022dst_port\u0022: 465, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0771\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0771\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022smtp_auth_fr\u0022: \u0022Sonde protocole SMTP\u0022, \u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0003\\u0001\ufffd\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003k\ufffd\ufffd\ufffd3\ufffd\ufffd?\ufffd\\n\ufffd\ufffd\ufffd\\b?\ufffd \ufffd\ufffd\\u001a\\u0010\\u001c}\\u0004R\ufffd$\ufffd\u0027s\ufffd \\u000eGT\ufffd\ufffd:\ufffd\\u0011j6\ufffdzE\ufffdB\ufffdz\ufffd\ufffdn\ufffd\ufffd\ufffd2\ufffdk _S\\u000e\ufffdW\\u0000\ufffd\\u0000\\u0005\\u0000\\u0004\\u0000\\u0007\\u0000\ufffd\\u0000\ufffd\\u0000\ufffd\\u0000A\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000=\\u00005\\u0000\ufffd\ufffd\ufffd\ufffd\ufffd\\u0000\u003C\\u0000\/\\u0000\\n\ufffd\\u0011\ufffd\\u0013\\u0013\\u0003\\u0013\\u0004\\u0013\\u0005\u0328\ufffdw\u0022, \u0022port\u0022: 465, \u0022service\u0022: \u0022smtps\u0022, \u0022service_label_fr\u0022: \u0022SMTPS\u0022}, \u0022attack_vector\u0022: \u0022smtp probe \u00b7 via SMTPS:465 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdk\ufffd\ufffd\ufffd3\ufffd\ufffd?\ufffd\\n\ufffd\ufffd\ufffd?\ufffd \ufffd\ufffd}R\ufffd$\ufffd\u0027s\ufffd GT\ufffd\ufffd:\ufffdj6\ufffdzE\ufffdB\ufffdz\ufffd\ufffdn\ufffd\ufffd\ufffd2\ufffdk _S\ufffdW\ufffd\ufffd\ufffd\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd=5\ufffd\ufffd\ufffd\ufffd\ufffd\u003C\/\\n\ufffd\ufffd\u0328\ufffdw\u0022, \u0022target_port_label\u0022: \u0022465 \u00b7 SMTPS\u0022, \u0022emulator_service\u0022: \u0022smtps\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022smtps\u0022, \u0022service_banner\u0022: \u0022honeypot-smtps\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022465\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022], \u0022asn_dc_heuristic\u0022: true}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_smtp_probe\u0022, \u0022smtp_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":4,"bytes_in":424}],"total_events":49}