{"ip":"83.171.227.54","exported_at":"2026-07-26T04:58:40+00:00","period_days":1,"metrics":{"events7d":15,"distinct_ports":2,"distinct_classifications":4,"max_severity":10,"last_sensor_id":"paris-1","max_waf_score":21,"max_risk_score":58,"attack_stage":"exploit_attempt","attack_chain_stage":"exploitation","threat_family":["path_traversal","config_leak_scan"],"recommended_action":"investigate","confidence":0.97,"risk_breakdown":{"waf":20,"classification":82,"behavior":0,"geo":0,"protocol":43,"novelty":30},"mitre_tactics":["TA0001","TA0002"],"mitre_technique":"TA0001","top_mitre_technique":"TA0007","top_mitre_count":6,"executive_one_liner_fr":"Activit\u00e9 suspecte \u2014 risque 51\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 97 % \u2014 via HTTP","campaign_hint_fr":null,"confidence_breakdown":{"waf":20,"classification":82,"behavior":0,"geo":0,"protocol":43,"novelty":30,"risk_score":51},"persona_hostname":"mail.sensor-1.internal","correlation_flags":[],"correlation_flags_labels_fr":[],"confidence_pct":97,"confidence_hint_fr":null,"sensor_role_label_fr":"Renseignement menaces","tags_summary_labels_fr":["pat-0496","Upstream"],"tags_summary":["pat-0496","INT-upstream"],"attack_vector":"credential file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/secrets.json","protocol_details":{"http_method":"GET","http_path":"\/secrets.json","request_line":"GET \/secrets.json HTTP\/1.1","http_user_agent":"python-requests\/2.34.2","port":8001,"service":"http","service_label_fr":"HTTP"},"protocol_summary_fr":"GET \/secrets.json \u00b7 UA python-requests\/2.34.2 \u00b7 HTTP:8001","evidence_snippet":"GET \/secrets.json HTTP\/1.1\r\nHost: 62.3.50.33:8001\r\nUser-Agent: python-requests\/2.34.2\r\nAccept-Encoding: gzip, deflate\r\nAccept: *","target_port_label":"8001 \u00b7 HTTP","emulator_service":"http","confidence_reason":"Confiance 97 % \u2014 Motif catalogue confirm\u00e9 \u00b7 1 tag(s) WAF","classification_reason":"Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%","classification_reason_label_fr":"Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%","confidence_factors_fr":"Confiance 97 % \u2014 Score WAF 20 \u00b7 1 tag(s) WAF","payload_preview":"GET \/secrets.json HTTP\/1.1\r\nHost: 62.3.50.33:8001\r\nUser-Agent: python-requests\/2.34.2\r\nAccept-Encoding: gzip, deflate\r\nAccept: *"},"events":[{"id":13732679,"ip":"83.171.227.54","ts":"2026-07-25 22:49:27.000000","proto":"tcp","src_port":38778,"dst_port":8001,"service":"http","classification":"port_8001_tcp","waf_score":13,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950600:k8s-api\u0022, \u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/api\/config","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u00223c5fcdb0fafcc174d1f9556c1cd63005351cd3bc\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 156, \u0022payload_entropy\u0022: 5.120903219625611, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 60.0, \u0022risk_classification\u0022: 38.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 30.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.9, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 60.0, \u0022classification\u0022: 38.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0}, \u0022risk_score\u0022: 42, \u0022tag_count\u0022: 7, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u00228cae6c967c152f341546609fe64f9834317f1c1d\u0022, \u0022event_fingerprint\u0022: \u002235a673177ca871b6d9f178ec0056c5e8a1e5e787\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_8001_tcp \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence\u0022: 0.5, \u0022classification_confidence\u0022: 0.5, \u0022precision_score\u0022: 55, \u0022precision_signals\u0022: [\u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 60.0, \u0022classification\u0022: 38.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 42}, \u0022named_classification_skipped\u0022: true, \u0022named_candidate\u0022: \u0022web_scanner\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u0022a8ae2f4e2b69d5759605eb57c0847723\u0022, \u0022path_pattern_hash\u0022: \u00223ff24867cd794d601de4aacbf3343c91\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 42}, \u0022payload_preview\u0022: \u0022GET \/api\/config HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/api\/config\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950600:k8s-api\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022k8s-api\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/api\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/api\/config HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/config HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/api\/config\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950600:k8s-api\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022k8s-api\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/api\/config HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/api\/config HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/config HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_8001_tcp \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00223cc73571a6a1d7c5146cf7f3bdd04f4190461352\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/api\/config\u0022, \u0022request_line\u0022: \u0022GET \/api\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/config HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022attack_vector\u0022: \u0022port 8001 tcp \u00b7 via HTTP:8001 \u00b7 (sonde \/ probe) \u00b7 \u2192 \/api\/config\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Classification nomm\u00e9e non retenue \u2014 preuves insuffisantes \u00b7 3 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_8001_tcp \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_8001_tcp \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 42\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 60.0, \u0022classification\u0022: 38.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 42}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 42, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/api\/config\u0022, \u0022request_line\u0022: \u0022GET \/api\/config HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port 8001 tcp \u00b7 via HTTP:8001 \u00b7 (sonde \/ probe) \u00b7 \u2192 \/api\/config\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/config HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Classification nomm\u00e9e non retenue \u2014 preuves insuffisantes \u00b7 3 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 60 \u00b7 3 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950600:k8s-api\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_probe_api\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950600:k8s-api\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_probe_api\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":6,"bytes_in":156},{"id":13732680,"ip":"83.171.227.54","ts":"2026-07-25 22:49:27.000000","proto":"tcp","src_port":38792,"dst_port":8001,"service":"http","classification":"port_8001_tcp","waf_score":13,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950600:k8s-api\u0022, \u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/api\/settings","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u0022e8f9f693bfd4e746949fc40b20697455a0237f2e\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 158, \u0022payload_entropy\u0022: 5.0921654179155205, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 60.0, \u0022risk_classification\u0022: 38.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 30.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.9, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 60.0, \u0022classification\u0022: 38.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0}, \u0022risk_score\u0022: 42, \u0022tag_count\u0022: 7, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u00228cae6c967c152f341546609fe64f9834317f1c1d\u0022, \u0022event_fingerprint\u0022: \u0022dac156b158e25b707b3d4c2f5feb886139704151\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_8001_tcp \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence\u0022: 0.5, \u0022classification_confidence\u0022: 0.5, \u0022precision_score\u0022: 55, \u0022precision_signals\u0022: [\u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 60.0, \u0022classification\u0022: 38.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 42}, \u0022named_classification_skipped\u0022: true, \u0022named_candidate\u0022: \u0022web_scanner\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u00223cce29efee77c1e0661f5f0447ee33ec\u0022, \u0022path_pattern_hash\u0022: \u0022516d279ce4f4fa3aeff988f417de0090\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 42}, \u0022payload_preview\u0022: \u0022GET \/api\/settings HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/api\/settings\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950600:k8s-api\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022k8s-api\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/api\/settings HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/api\/settings HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/settings HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/api\/settings\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950600:k8s-api\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022k8s-api\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/api\/settings HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/api\/settings HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/settings HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_8001_tcp \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022eb9a62a05fa0b7803764345a07ea830d8c6c9029\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/api\/settings\u0022, \u0022request_line\u0022: \u0022GET \/api\/settings HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/settings HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\u0022, \u0022attack_vector\u0022: \u0022port 8001 tcp \u00b7 via HTTP:8001 \u00b7 (sonde \/ probe) \u00b7 \u2192 \/api\/settings\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Classification nomm\u00e9e non retenue \u2014 preuves insuffisantes \u00b7 3 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_8001_tcp \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_8001_tcp \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 42\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 60.0, \u0022classification\u0022: 38.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 42}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 42, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/api\/settings\u0022, \u0022request_line\u0022: \u0022GET \/api\/settings HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port 8001 tcp \u00b7 via HTTP:8001 \u00b7 (sonde \/ probe) \u00b7 \u2192 \/api\/settings\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/settings HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 50 % \u2014 Classification nomm\u00e9e non retenue \u2014 preuves insuffisantes \u00b7 3 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 60 \u00b7 3 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950600:k8s-api\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_probe_api\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950600:k8s-api\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_probe_api\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":6,"bytes_in":158},{"id":13732681,"ip":"83.171.227.54","ts":"2026-07-25 22:49:27.000000","proto":"tcp","src_port":38794,"dst_port":8001,"service":"http","classification":"credential_file_probe","waf_score":9,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/.aws\/credentials","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: \u0022aws\/credentials\u0022, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u0022ace4c5fcde31b7bd909f97bc14a4a98472286e7e\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 162, \u0022payload_entropy\u0022: 5.125712156185409, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 44.0, \u0022risk_classification\u0022: 82.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 30.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 44.0, \u0022classification\u0022: 82.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0}, \u0022risk_score\u0022: 52, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u002205bc371867ad76e4930e109339fb558936586850\u0022, \u0022event_fingerprint\u0022: \u0022016267bc4ba6c522ad09faf26f51788539ee21cc\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 195, \u0022precision_signals\u0022: [\u0022SIGMA-web-credential-file\u0022, \u0022pat-0468\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-credential-file\u0022, \u0022pat-0468\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0468\u0022], \u0022matched_pattern_names\u0022: [\u0022Cred AWS credentials file\u0022], \u0022pattern_ids\u0022: [\u0022pat-0468\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 44.0, \u0022classification\u0022: 82.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 52}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022lfi_attack\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u00221403399cd8e2827aed036d230e04bd1e\u0022, \u0022path_pattern_hash\u0022: \u002202b5f84eeada8b8c7cddae6a529f493a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 52}, \u0022payload_preview\u0022: \u0022GET \/.aws\/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccep\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/.aws\/credentials\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/.aws\/credentials HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/.aws\/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/.aws\/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccep\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/.aws\/credentials\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/.aws\/credentials HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/.aws\/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/.aws\/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccep\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00224ce0e86ffddc0aaef4da06dec9059136e3d230b2\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/.aws\/credentials\u0022, \u0022request_line\u0022: \u0022GET \/.aws\/credentials HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/.aws\/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccep\u0022, \u0022attack_vector\u0022: \u0022credential file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/.aws\/credentials\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 52\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 44.0, \u0022classification\u0022: 82.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 52}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 52, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022SIGMA-web-credential-file\u0022, \u0022pat-0468\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-credential-file\u0022, \u0022pat-0468\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/.aws\/credentials\u0022, \u0022request_line\u0022: \u0022GET \/.aws\/credentials HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022credential file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/.aws\/credentials\u0022, \u0022evidence_snippet\u0022: \u0022GET \/.aws\/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccep\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 44 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":8,"bytes_in":162},{"id":13732683,"ip":"83.171.227.54","ts":"2026-07-25 22:49:27.000000","proto":"tcp","src_port":38810,"dst_port":8001,"service":"http","classification":"credential_file_probe","waf_score":3,"waf_tags":"[\u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/credentials","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u0022c2da07cc764ea0423e914c1d4964225f44a37d02\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 157, \u0022payload_entropy\u0022: 5.104851741165303, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 20.0, \u0022risk_classification\u0022: 82.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 20.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.9, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 82.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 20.0}, \u0022risk_score\u0022: 51, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u00224380c5232a82e7d6422be938c609f5b66cf3afdf\u0022, \u0022event_fingerprint\u0022: \u0022d41a6ec88f0935139e81f83f22ca41553720b007\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%\u0022, \u0022confidence\u0022: 0.97, \u0022classification_confidence\u0022: 0.97, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 82.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 20.0, \u0022risk_score\u0022: 51}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022lfi_attack\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 97.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u002258186cc58dfba89c7e8484faaafef45d\u0022, \u0022path_pattern_hash\u0022: \u0022073a57ca95be8adbd863c70f62d765c2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 51}, \u0022payload_preview\u0022: \u0022GET \/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/credentials\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/credentials HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/credentials\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/credentials HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00220aed515b4adcdfe2309de97f95f225f0b89b4d61\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/credentials\u0022, \u0022request_line\u0022: \u0022GET \/credentials HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/\u0022, \u0022attack_vector\u0022: \u0022credential file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/credentials\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 97 % \u2014 1 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 51\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 97 % \u2014 via HTTP\u0022, \u0022confidence_pct\u0022: 97, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 82.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 20.0, \u0022risk_score\u0022: 51}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 51, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/credentials\u0022, \u0022request_line\u0022: \u0022GET \/credentials HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022credential file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/credentials\u0022, \u0022evidence_snippet\u0022: \u0022GET \/credentials HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 97 % \u2014 1 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 97 % \u2014 Score WAF 20 \u00b7 1 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022anomaly:scanner-ua\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022anomaly:scanner-ua\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":8,"bytes_in":157},{"id":13732684,"ip":"83.171.227.54","ts":"2026-07-25 22:49:27.000000","proto":"tcp","src_port":38824,"dst_port":8001,"service":"http","classification":"credential_file_probe","waf_score":9,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/config\/credentials.json","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: \u0022json\u0022, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u00225234289420e6776a17bc2d2e029b5e8f0af33b10\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 169, \u0022payload_entropy\u0022: 5.115671707467987, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 44.0, \u0022risk_classification\u0022: 82.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 30.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.6, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 44.0, \u0022classification\u0022: 82.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0}, \u0022risk_score\u0022: 51, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u002244bfe03517a4bded67b2f561cdc72122215d1af1\u0022, \u0022event_fingerprint\u0022: \u002212bf8fdba7395d5736f9e87dd09d8983fbd982da\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 confiance 97%\u0022, \u0022confidence\u0022: 0.97, \u0022classification_confidence\u0022: 0.97, \u0022precision_score\u0022: 105, \u0022precision_signals\u0022: [\u0022pat-0472\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0472\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0472\u0022], \u0022matched_pattern_names\u0022: [\u0022Cred Credentials JSON\u0022], \u0022pattern_ids\u0022: [\u0022pat-0472\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 44.0, \u0022classification\u0022: 82.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 51}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022lfi_attack\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 97.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u00221880a903b6ae75d57c405b18afd6ddba\u0022, \u0022path_pattern_hash\u0022: \u0022a434f033cdfe1c6228665bc262140ac0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 51}, \u0022payload_preview\u0022: \u0022GET \/config\/credentials.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/config\/credentials.json\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/config\/credentials.json HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/config\/credentials.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/config\/credentials.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/config\/credentials.json\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/config\/credentials.json HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/config\/credentials.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/config\/credentials.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 confiance 97%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00229400aee62bcf3b9251cd12b06222573f7cc3d169\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/config\/credentials.json\u0022, \u0022request_line\u0022: \u0022GET \/config\/credentials.json HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/config\/credentials.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\u0022, \u0022attack_vector\u0022: \u0022credential file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/config\/credentials.json\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 97 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 confiance 97%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 confiance 97%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 51\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 97 % \u2014 via HTTP\u0022, \u0022confidence_pct\u0022: 97, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 44.0, \u0022classification\u0022: 82.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 51}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 51, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0472\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0472\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/config\/credentials.json\u0022, \u0022request_line\u0022: \u0022GET \/config\/credentials.json HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022credential file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/config\/credentials.json\u0022, \u0022evidence_snippet\u0022: \u0022GET \/config\/credentials.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 97 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 97 % \u2014 Score WAF 44 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_probe_config\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_probe_config\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":8,"bytes_in":169},{"id":13732685,"ip":"83.171.227.54","ts":"2026-07-25 22:49:27.000000","proto":"tcp","src_port":38826,"dst_port":8001,"service":"http","classification":"port_8001_tcp","waf_score":3,"waf_tags":"[\u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/keys.json","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u0022json\u0022, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u0022c3ac892564a71141581a4e5efe8d4174457be60d\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 155, \u0022payload_entropy\u0022: 5.139103532991857, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 20.0, \u0022risk_classification\u0022: 38.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 20.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.9, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 38.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 20.0}, \u0022risk_score\u0022: 38, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u002238feb57ceb42e6361b742e608c318e1887ed1fe5\u0022, \u0022event_fingerprint\u0022: \u002280f43a84449c5602017b56e9d8ba7842e98e53dc\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_8001_tcp \u00bb (signaux protocolaires) \u00b7 confiance 55%\u0022, \u0022confidence\u0022: 0.55, \u0022classification_confidence\u0022: 0.55, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 38.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 20.0, \u0022risk_score\u0022: 38}, \u0022named_classification_skipped\u0022: true, \u0022named_candidate\u0022: \u0022web_scanner\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 55.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u0022fa03aec006daedbb2e57aa3432ff1a56\u0022, \u0022path_pattern_hash\u0022: \u0022ac1c8497c117520986c9f2f44ae6cfa7\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 38}, \u0022payload_preview\u0022: \u0022GET \/keys.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/keys.json\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/keys.json HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/keys.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/keys.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/keys.json\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/keys.json HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/keys.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/keys.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_8001_tcp \u00bb (signaux protocolaires) \u00b7 confiance 55%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00226cbb6702bb48718ebb046a80aefce4807e6b473b\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/keys.json\u0022, \u0022request_line\u0022: \u0022GET \/keys.json HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/keys.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022attack_vector\u0022: \u0022port 8001 tcp \u00b7 via HTTP:8001 \u00b7 (sonde \/ probe) \u00b7 \u2192 \/keys.json\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 55 % \u2014 Classification nomm\u00e9e non retenue \u2014 preuves insuffisantes \u00b7 1 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_8001_tcp \u00bb (signaux protocolaires) \u00b7 confiance 55%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_8001_tcp \u00bb (signaux protocolaires) \u00b7 confiance 55%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 38\/100\u0022, \u0022confidence_pct\u0022: 55, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 38.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 20.0, \u0022risk_score\u0022: 38}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 38, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/keys.json\u0022, \u0022request_line\u0022: \u0022GET \/keys.json HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port 8001 tcp \u00b7 via HTTP:8001 \u00b7 (sonde \/ probe) \u00b7 \u2192 \/keys.json\u0022, \u0022evidence_snippet\u0022: \u0022GET \/keys.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 55 % \u2014 Classification nomm\u00e9e non retenue \u2014 preuves insuffisantes \u00b7 1 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 55 % \u2014 Score WAF 20 \u00b7 1 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022anomaly:scanner-ua\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022anomaly:scanner-ua\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":3,"bytes_in":155},{"id":13732686,"ip":"83.171.227.54","ts":"2026-07-25 22:49:27.000000","proto":"tcp","src_port":38830,"dst_port":8001,"service":"http","classification":"credential_file_probe","waf_score":3,"waf_tags":"[\u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/secrets.json","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u0022json\u0022, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u00229906f032745691753325e07cb911e68c17846b5d\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 158, \u0022payload_entropy\u0022: 5.101229360885723, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 20.0, \u0022risk_classification\u0022: 82.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 30.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 82.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0}, \u0022risk_score\u0022: 51, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u00227996089b2161e72cadedf341b0526a7484f30c6a\u0022, \u0022event_fingerprint\u0022: \u00220750ba3802035047e616e291d6b5c7c44e75c559\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%\u0022, \u0022confidence\u0022: 0.97, \u0022classification_confidence\u0022: 0.97, \u0022precision_score\u0022: 105, \u0022precision_signals\u0022: [\u0022pat-0496\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0496\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0496\u0022], \u0022matched_pattern_names\u0022: [\u0022Cred Secrets JSON file\u0022], \u0022pattern_ids\u0022: [\u0022pat-0496\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 82.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 51}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022lfi_attack\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 97.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u002270f30bb9c9f13545f234ee874f60fc41\u0022, \u0022path_pattern_hash\u0022: \u00221abd330c58113f23df400bb25a78bd81\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 51}, \u0022payload_preview\u0022: \u0022GET \/secrets.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/secrets.json\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/secrets.json HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/secrets.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/secrets.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/secrets.json\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/secrets.json HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/secrets.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/secrets.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022d58cad4dff1370b57cc97b70bc5217aadf546a03\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/secrets.json\u0022, \u0022request_line\u0022: \u0022GET \/secrets.json HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/secrets.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\u0022, \u0022attack_vector\u0022: \u0022credential file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/secrets.json\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 97 % \u2014 Motif catalogue confirm\u00e9 \u00b7 1 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: fichier credential\/cl\u00e9 \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 51\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 97 % \u2014 via HTTP\u0022, \u0022confidence_pct\u0022: 97, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 82.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 51}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 51, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0496\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0496\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/secrets.json\u0022, \u0022request_line\u0022: \u0022GET \/secrets.json HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022credential file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/secrets.json\u0022, \u0022evidence_snippet\u0022: \u0022GET \/secrets.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 97 % \u2014 Motif catalogue confirm\u00e9 \u00b7 1 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 97 % \u2014 Score WAF 20 \u00b7 1 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022anomaly:scanner-ua\u0022, \u0022http_k8s_probe\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022anomaly:scanner-ua\u0022, \u0022http_k8s_probe\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":8,"bytes_in":158},{"id":13732673,"ip":"83.171.227.54","ts":"2026-07-25 22:49:26.000000","proto":"tcp","src_port":38720,"dst_port":8001,"service":"http","classification":"config_file_probe","waf_score":11,"waf_tags":"[\u0022950514:leak-1\u0022, \u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/.env","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u0022env\u0022, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u00229ee0d3f55b39072ba6bec6203d26e470be80afdc\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 150, \u0022payload_entropy\u0022: 5.109963186032197, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 52.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 30.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.3, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 52.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 8, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u002202cac18ea5c4efa68c016f74f1664591812759dd\u0022, \u0022event_fingerprint\u0022: \u0022bf2757f43b0914ca23e99a975f4fa707d31119a5\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab leak-1 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 270, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022pat-0191\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022pat-0191\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022matched_patterns\u0022: [\u0022pat-0191\u0022], \u0022matched_pattern_names\u0022: [\u0022Probe \/.env\u0022], \u0022pattern_ids\u0022: [\u0022pat-0191\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 52.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u0022521149286899fde6670780bb5ecbe38c\u0022, \u0022path_pattern_hash\u0022: \u0022aef81e7735de8f42b73e111497498c8b\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022GET \/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConn\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/.env\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950514:leak-1\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022leak-1\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/.env HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConn\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/.env\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950514:leak-1\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022leak-1\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/.env HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConn\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab leak-1 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00225d50f993a6d5b27d38ca683b2b77ee8e7b1a2acb\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/.env\u0022, \u0022request_line\u0022: \u0022GET \/.env HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConn\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/.env\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab leak-1 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab leak-1 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 47\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 52.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022pat-0191\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022pat-0191\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/.env\u0022, \u0022request_line\u0022: \u0022GET \/.env HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/.env\u0022, \u0022evidence_snippet\u0022: \u0022GET \/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConn\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 52 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022950514:leak-1\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_backup_file_scan\u0022, \u0022http_probe_env\u0022, \u0022http_sensitive_path\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022950514:leak-1\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_backup_file_scan\u0022, \u0022http_probe_env\u0022, \u0022http_sensitive_path\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":7,"bytes_in":150},{"id":13732674,"ip":"83.171.227.54","ts":"2026-07-25 22:49:26.000000","proto":"tcp","src_port":38736,"dst_port":8001,"service":"http","classification":"config_file_probe","waf_score":21,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022950514:leak-1\u0022, \u0022950600:k8s-api\u0022, \u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/api\/.env","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: \u0022env\u0022, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u0022f5b7d21cf92d5caca6cd906725e72730e31bc18c\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 154, \u0022payload_entropy\u0022: 5.112873367639843, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 92.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 30.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 92.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0}, \u0022risk_score\u0022: 58, \u0022tag_count\u0022: 10, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u002240a5e76137c2b43933f8689db84ab88c5b27f58e\u0022, \u0022event_fingerprint\u0022: \u00222df6d17a94b0ae7347b588dba791105d9d736afc\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 215, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 92.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 58}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u002284a918842c8f6889947dd35a30ed7393\u0022, \u0022path_pattern_hash\u0022: \u00223c658e3b68f996f41891a76e1d05a9a5\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 58}, \u0022payload_preview\u0022: \u0022GET \/api\/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\n\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/api\/.env\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950514:leak-1\u0022, \u0022950600:k8s-api\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-1\u0022, \u0022k8s-api\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/api\/.env HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/api\/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/api\/.env\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022950514:leak-1\u0022, \u0022950600:k8s-api\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022leak-1\u0022, \u0022k8s-api\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/api\/.env HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/api\/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/api\/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002212163006c4c6dd9cd39c6d9737c6ebeca1f4ec27\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/api\/.env\u0022, \u0022request_line\u0022: \u0022GET \/api\/.env HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/api\/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/api\/.env\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 4 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 58\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 92.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 58}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 58, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022Upstream\u0022, \u0022Waf Score\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/api\/.env\u0022, \u0022request_line\u0022: \u0022GET \/api\/.env HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/api\/.env\u0022, \u0022evidence_snippet\u0022: \u0022GET \/api\/.env HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 4 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 92 \u00b7 4 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022950514:leak-1\u0022, \u0022950600:k8s-api\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_backup_file_scan\u0022, \u0022http_probe_api\u0022, \u0022http_sensitive_path\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022950514:leak-1\u0022, \u0022950600:k8s-api\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_backup_file_scan\u0022, \u0022http_probe_api\u0022, \u0022http_sensitive_path\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":10,"bytes_in":154},{"id":13732675,"ip":"83.171.227.54","ts":"2026-07-25 22:49:26.000000","proto":"tcp","src_port":38742,"dst_port":8001,"service":"http","classification":"config_file_probe","waf_score":11,"waf_tags":"[\u0022950514:leak-1\u0022, \u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/.env.local","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u0022local\u0022, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u00221bd3d14a0dcd500ff7a77dd7b961ff8960851334\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 156, \u0022payload_entropy\u0022: 5.112494701572001, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 52.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 30.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.3, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 52.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 8, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u00228e64f6028308afbdcc53bacb201b3739c557caa9\u0022, \u0022event_fingerprint\u0022: \u0022487ab6f816a5d9eeb38940fb88073fed347869fc\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab leak-1 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 325, \u0022precision_signals\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022pat-0191\u0022, \u0022pat-0193\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022pat-0191\u0022, \u0022pat-0193\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022matched_patterns\u0022: [\u0022pat-0191\u0022, \u0022pat-0193\u0022], \u0022matched_pattern_names\u0022: [\u0022Probe \/.env\u0022, \u0022Probe \/.env.local\u0022], \u0022pattern_ids\u0022: [\u0022pat-0191\u0022, \u0022pat-0193\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 52.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u0022205e24c2d0c58ebb2f1d269312b0de07\u0022, \u0022path_pattern_hash\u0022: \u0022b9c24fc1b97f40588adfd0796c248786\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022GET \/.env.local HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/.env.local\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950514:leak-1\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022leak-1\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/.env.local HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/.env.local HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/.env.local HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/.env.local\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950514:leak-1\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022leak-1\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/.env.local HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/.env.local HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/.env.local HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab leak-1 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00229b97cc9fc2dcf88301a882ce9ba3e6235c5b361f\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/.env.local\u0022, \u0022request_line\u0022: \u0022GET \/.env.local HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/.env.local HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/.env.local\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab leak-1 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab leak-1 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 47\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 52.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022INT-http_sensitive\u0022, \u0022pat-0191\u0022, \u0022pat-0193\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022SIGMA-web-config-leak\u0022, \u0022Http Sensitive\u0022, \u0022pat-0191\u0022, \u0022pat-0193\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/.env.local\u0022, \u0022request_line\u0022: \u0022GET \/.env.local HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/.env.local\u0022, \u0022evidence_snippet\u0022: \u0022GET \/.env.local HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 52 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022950514:leak-1\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_backup_file_scan\u0022, \u0022http_probe_env_local\u0022, \u0022http_sensitive_path\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022950514:leak-1\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_backup_file_scan\u0022, \u0022http_probe_env_local\u0022, \u0022http_sensitive_path\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":7,"bytes_in":156},{"id":13732676,"ip":"83.171.227.54","ts":"2026-07-25 22:49:26.000000","proto":"tcp","src_port":38756,"dst_port":8001,"service":"http","classification":"config_file_probe","waf_score":3,"waf_tags":"[\u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/config.json","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u0022json\u0022, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u0022110dc2bb220538a9df6ea13fd8474a5056c773dc\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 157, \u0022payload_entropy\u0022: 5.129528830215796, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 20.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 30.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u002201bfd190e3d654c6eda1be7e068b9df2ddc7bdcc\u0022, \u0022event_fingerprint\u0022: \u0022257e282dd1a175585709d3b064aa2742b657a638\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 152, \u0022precision_signals\u0022: [\u0022INT-http_sensitive\u0022, \u0022pat-0247\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-http_sensitive\u0022, \u0022pat-0247\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0247\u0022], \u0022matched_pattern_names\u0022: [\u0022Probe \/config.json\u0022], \u0022pattern_ids\u0022: [\u0022pat-0247\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u00224cbfcbef85387a8ead5fc2489b8b2e69\u0022, \u0022path_pattern_hash\u0022: \u0022b2ebf86a95e6e198c8d34ea73388c4ce\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022GET \/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/config.json\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/config.json HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/config.json\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/config.json HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002207af2b1a3212ae64d1d4ad7b88451ffab0ef4fef\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/config.json\u0022, \u0022request_line\u0022: \u0022GET \/config.json HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/config.json\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 1 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 47\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-http_sensitive\u0022, \u0022pat-0247\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Http Sensitive\u0022, \u0022pat-0247\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/config.json\u0022, \u0022request_line\u0022: \u0022GET \/config.json HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/config.json\u0022, \u0022evidence_snippet\u0022: \u0022GET \/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 1 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 20 \u00b7 1 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022anomaly:scanner-ua\u0022, \u0022http_sensitive_path\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022anomaly:scanner-ua\u0022, \u0022http_sensitive_path\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":7,"bytes_in":157},{"id":13732677,"ip":"83.171.227.54","ts":"2026-07-25 22:49:26.000000","proto":"tcp","src_port":38760,"dst_port":8001,"service":"http","classification":"config_file_probe","waf_score":3,"waf_tags":"[\u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/settings.json","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u0022json\u0022, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u0022bf7030628c229b3e041c7e1c251921a9918e64a1\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 159, \u0022payload_entropy\u0022: 5.099151486177599, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 20.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 20.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 1.9, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 20.0}, \u0022risk_score\u0022: 46, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u0022dc52083b7dea2d71f6b47271e81584e7e5527f32\u0022, \u0022event_fingerprint\u0022: \u0022f7de3d7501d5ea0f1da9ad1745c1c76fbe5c9349\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%\u0022, \u0022confidence\u0022: 0.97, \u0022classification_confidence\u0022: 0.97, \u0022precision_score\u0022: 0, \u0022precision_signals\u0022: [], \u0022kb_rule_ids\u0022: [], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 20.0, \u0022risk_score\u0022: 46}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 97.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u0022071a5bcca5f538b0c137085d1bb84086\u0022, \u0022path_pattern_hash\u0022: \u002277c44ac5d0e9de12fccd3bb6237f7ba5\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 46}, \u0022payload_preview\u0022: \u0022GET \/settings.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: \u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/settings.json\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/settings.json HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/settings.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/settings.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept:\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/settings.json\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/settings.json HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/settings.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/settings.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept:\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022252e54ead4cd922e31f54313e3d833c04af5143f\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/settings.json\u0022, \u0022request_line\u0022: \u0022GET \/settings.json HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/settings.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept:\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/settings.json\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 97 % \u2014 1 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab scanner-ua \u00bb \u00b7 confiance 97%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 46\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 97 % \u2014 via HTTP\u0022, \u0022confidence_pct\u0022: 97, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 20.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 20.0, \u0022risk_score\u0022: 46}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 46, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: null, \u0022tags_summary_labels_fr\u0022: null, \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/settings.json\u0022, \u0022request_line\u0022: \u0022GET \/settings.json HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/settings.json\u0022, \u0022evidence_snippet\u0022: \u0022GET \/settings.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept:\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 97 % \u2014 1 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 97 % \u2014 Score WAF 20 \u00b7 1 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022anomaly:scanner-ua\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022anomaly:scanner-ua\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":7,"bytes_in":159},{"id":13732678,"ip":"83.171.227.54","ts":"2026-07-25 22:49:26.000000","proto":"tcp","src_port":38762,"dst_port":8001,"service":"http","classification":"config_file_probe","waf_score":9,"waf_tags":"[\u0022950468:nosqli-3\u0022, \u0022scanner-ua\u0022]","http_method":"GET","http_target":"\/app\/config.json","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a204170616368652f322e342e35370d0a436f6e74656e742d4c656e6774683a20320d0a436f6e6e656374696f6e3a20636c6f73650d0a0d0a4f4b\u0022, \u0022emulator_response_len\u0022: 82, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: \u0022json\u0022, \u0022http_ua_hash\u0022: \u002239629e9324a6a8ca42f0eb616186476a68e5066b\u0022, \u0022http_host_hash\u0022: \u002229d114ae8a3567c5f1863f5bd79c5d398a432fe8\u0022, \u0022http_target_hash\u0022: \u002204a99df4e7f26fbef3b59fc449247949b0b5c67b\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: true, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 161, \u0022payload_entropy\u0022: 5.130135491849569, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 41745, \u0022country\u0022: \u0022FR\u0022, \u0022dst_port\u0022: 8001, \u0022risk_waf\u0022: 44.0, \u0022risk_classification\u0022: 74.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 30.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.6, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 44.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0}, \u0022risk_score\u0022: 46, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u00220df2fc882cceb5c26b7075b87e0d971fb63908d0\u0022, \u0022event_fingerprint\u0022: \u002221f0c49f1ddf3d13ea54904b8383a5c9ca1550f0\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 97%\u0022, \u0022confidence\u0022: 0.97, \u0022classification_confidence\u0022: 0.97, \u0022precision_score\u0022: 97, \u0022precision_signals\u0022: [\u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 44.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 46}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022backup_file_scan\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 97.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022FR\u0022, \u0022asn\u0022: 41745, \u0022org\u0022: \u0022Baykov Ilya Sergeevich\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00228828b706bdd52f2a93e84929e06411ae\u0022, \u0022payload_hash\u0022: \u00225047d2ddc810323ad7aa45f5c2e8243c\u0022, \u0022path_pattern_hash\u0022: \u00224ea6034329b7a9b73f791b1e3c4a9abe\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 46}, \u0022payload_preview\u0022: \u0022GET \/app\/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/app\/config.json\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/app\/config.json HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/app\/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/app\/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/app\/config.json\u0022, \u0022user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022waf_tags\u0022: [\u0022950468:nosqli-3\u0022, \u0022scanner-ua\u0022], \u0022waf_rule_names\u0022: [\u0022nosqli-3\u0022, \u0022scanner-ua\u0022], \u0022request_line\u0022: \u0022GET \/app\/config.json HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/app\/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept: *\/*\\r\\nConnection: keep-alive\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/app\/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 97%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022, \u0022config_leak_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022b48758c89c551f33e894b1381e9e418222417371\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/app\/config.json\u0022, \u0022request_line\u0022: \u0022GET \/app\/config.json HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/app\/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept\u0022, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/app\/config.json\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 97 % \u2014 2 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 97%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: fichier configuration \u00b7 R\u00e8gle WAF \u00ab nosqli-3 \u00bb \u00b7 Sonde fichier sensible \/ config \u00b7 confiance 97%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 46\/100 (Moyen) \u2014 MITRE T1083 \u2014 confiance 97 % \u2014 via HTTP\u0022, \u0022confidence_pct\u0022: 97, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 44.0, \u0022classification\u0022: 74.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 46}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 46, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 8001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-http_sensitive\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Http Sensitive\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/app\/config.json\u0022, \u0022request_line\u0022: \u0022GET \/app\/config.json HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022python-requests\/2.34.2\u0022, \u0022port\u0022: 8001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022config file probe \u00b7 via HTTP:8001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/app\/config.json\u0022, \u0022evidence_snippet\u0022: \u0022GET \/app\/config.json HTTP\/1.1\\r\\nHost: 62.3.50.33:8001\\r\\nUser-Agent: python-requests\/2.34.2\\r\\nAccept-Encoding: gzip, deflate\\r\\nAccept\u0022, \u0022target_port_label\u0022: \u00228001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 97 % \u2014 2 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 97 % \u2014 Score WAF 44 \u00b7 2 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00228001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022950468:nosqli-3\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_sensitive_path\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:8001","http_user_agent":"python-requests\/2.34.2","http_referer":null,"tags":"[\u0022950468:nosqli-3\u0022, \u0022anomaly:scanner-ua\u0022, \u0022http_sensitive_path\u0022, \u0022http_ua_suspicious\u0022, \u0022net_web_probe\u0022, \u0022scanner-ua\u0022]","anomalies":"[\u0022scanner-ua\u0022]","severity":7,"bytes_in":161}],"total_events":13}