Profil de menace
Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via IMAP — multi-protocole (18 protocoles · 5 min)
Période analysée : 2026-05-09 → 2026-08-07
Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via IMAP — multi-protocole (18 protocoles · 5 min)
Campagne multi-ports détectée sur une fenêtre courte
Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via IMAP — multi-protocole (18 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Rafale d'authentification SSH · confiance 100%
Confiance 100 % — Score WAF 8 · Bonus corrélation +19
ASN 44050 · 95.215.0.0/22 · RIPENCC — 6 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 139 événements sur la période pour cette IP.
Même FAI Petersburg Internet Network ltd. — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
139 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
139 événement(s) — page 1/3
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 143 · IMAP | imap | Scan de ports port scan syn · via IMAP:143 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
IMAP
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
143
Chemin / cible
—
Service
IMAP
Payload
ZG +
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
Minecraft varint handshake
User-Agent
—
Règles WAF
—
Payload (extrait)
ZG + |
|||||||
| TCP | 3306 · MYSQL | mysql | Scan de ports port scan syn · via MYSQL:3306 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
MYSQL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
3306
Chemin / cible
—
Service
MYSQL
Payload
� � � �
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
RDP TPKT header
S7 TPKT packet
ET H.323 setup
Minecraft varint handshake
User-Agent
—
Règles WAF
—
Payload (extrait)
� � � � |
|||||||
| TCP | 143 · IMAP | imap | Scan de ports port scan syn · via IMAP:143 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
IMAP
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
143
Chemin / cible
—
Service
IMAP
Payload
� � � �
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
RDP TPKT header
S7 TPKT packet
ET H.323 setup
Minecraft varint handshake
User-Agent
—
Règles WAF
—
Payload (extrait)
� � � � |
|||||||
| TCP | 3306 · MYSQL | mysql | Scan de ports port scan syn · via MYSQL:3306 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
MYSQL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
3306
Chemin / cible
—
Service
MYSQL
Payload
fox a 1 -1 fox hello { fox.version=s:1.0 id=i:1 hostName=s:xpvm-0omdc01xmy hostAddress=s:192.168.1.125 app.name=s:Workbench app.
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
fox a 1 -1 fox hello
{
fox.version=s:1.0
id=i:1
hostName=s:xpvm-0omdc01xmy
hostAddress=s:192.168.1.125
app.name=s:Workbench
app.
Requête brute (extrait)
fox a 1 -1 fox hello { fox.version=s:1.0 id=i:1 hostName=s:xpvm-0omdc01xmy hostAddress=s:192.168.1.125 app.name=s:Workbench app.version=s:3.7.44 vm.name=s:Java HotSpot(TM) Server VM vm.version=s:20.4-b02 os.name=s:Windows XP os.version=s:5.1 lang=s:en time
|
|||||||
| TCP | 143 · IMAP | imap | Scan de ports port scan syn · via IMAP:143 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
IMAP
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
143
Chemin / cible
—
Service
IMAP
Payload
fox a 1 -1 fox hello { fox.version=s:1.0 id=i:1 hostName=s:xpvm-0omdc01xmy hostAddress=s:192.168.1.125 app.name=s:Workbench app.
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
fox a 1 -1 fox hello
{
fox.version=s:1.0
id=i:1
hostName=s:xpvm-0omdc01xmy
hostAddress=s:192.168.1.125
app.name=s:Workbench
app.
Requête brute (extrait)
fox a 1 -1 fox hello { fox.version=s:1.0 id=i:1 hostName=s:xpvm-0omdc01xmy hostAddress=s:192.168.1.125 app.name=s:Workbench app.version=s:3.7.44 vm.name=s:Java HotSpot(TM) Server VM vm.version=s:20.4-b02 os.name=s:Windows XP os.version=s:5.1 lang=s:en time
|
|||||||
| TCP | 3306 · MYSQL | mysql | Scan de ports port scan syn · via MYSQL:3306 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
MYSQL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
3306
Chemin / cible
—
Service
MYSQL
Payload
| |||||||