{"ip":"20.169.50.119","total_events":3,"verdict":{"verdict":"probing","label":"Low-level probing","detail":null,"confidence":"low","network_type":"CDN","why":["3 event(s), fewer than 10 distinct ports, no exploit payloads.","Not in any known-scanner range."],"engagement":{"level":"request","label":"Request traffic","detail":"622 bytes sent","bytes_sent":622,"session_seconds":0,"persistent":false}},"first_seen":"2026-08-31T12:11:51","last_seen":"2026-09-08T05:00:30","events_24h":0,"events_7d":2,"geo":{"country_code":"US","country_name":"United States","region":"Arizona","city":"Phoenix","lat":33.4532,"lon":-112.0748,"asn":8075,"org":"Microsoft Corporation"},"source_domain":null,"known_scanners":[],"scanner_tag":{"key":"peeringdb:as8075","label":"Microsoft","category":"cdn","url":"https://www.peeringdb.com/asn/8075"},"cve_matches":[{"cve_id":"CVE-2021-26855","title":"Microsoft Exchange Server SSRF Vulnerability","severity":"critical","actively_exploited":true,"match_field":"url_path","matched_pattern":"/owa/auth/x.js"}],"malware":[],"top_ports":[{"port":443,"proto":"tcp","label":"HTTPS","count":3}],"fingerprints":{"ssh_hassh":[],"tls_ja4":["t13i1909h2_9dc949149365_97f8aa674fd9"],"tls_ja3":["7c1e207beb00684bbbe144f1b0abe1d5"],"ja4h":["ge11nn0400_88d30a62b7ad","ge11cn0400_f49c2c4a715a"]},"fingerprint_peers":{"t13i1909h2_9dc949149365_97f8aa674fd9":626,"ge11nn0400_88d30a62b7ad":5934,"ge11cn0400_f49c2c4a715a":19},"user_agents":["Mozilla/5.0 zgrab/0.x"],"timeline":[{"date":"2026-08-31","count":1},{"date":"2026-09-04","count":1},{"date":"2026-09-08","count":1}],"recent_events":[{"timestamp":"2026-09-08T05:00:30","port":443,"proto":"tcp","app_proto":"tls","app_protocol":"http","host":"<HONEYPOT>","headers":"{\"accept\":\"*/*\",\"accept-encoding\":\"gzip\",\"host\":\"<HONEYPOT>\",\"user-agent\":\"Mozilla/5.0 zgrab/0.x\"}","body":"","sni":"","tls_cipher":"TLS_CHACHA20_POLY1305_SHA256","tls_version":"TLSv1.3","alpn":["h2","http/1.1"],"url_path":"/ecp/Current/exporttool/microsoft.exchange.ediscovery.exporttool.application","summary":"","payload_hex":"474554202f6563702f43757272656e742f6578706f7274746f6f6c2f6d6963726f736f66742e65786368616e67652e65646973636f766572792e6578706f7274746f6f6c2e6170706c69636174696f6e20485454502f312e310d0a486f73743a20<HONEYPOT>0d0a557365722d4167656e743a204d6f7a696c6c612f352e30207a677261622f302e780d0a4163636570743a202a2f2a0d0a4163636570742d456e636f64696e673a20677a69700d0a0d0a","method":"GET","user_agent":"Mozilla/5.0 zgrab/0.x","ja3":"7c1e207beb00684bbbe144f1b0abe1d5","session":"e72640cf-8edf-4e25-aa3f-b98c72adeedc","seq":1,"duration_ms":126,"bytes_in":186,"bytes_out":78},{"timestamp":"2026-09-04T11:01:59","port":443,"proto":"tcp","app_proto":"tls","app_protocol":"http","host":"<HONEYPOT>","headers":"{\"accept\":\"*/*\",\"accept-encoding\":\"gzip\",\"cookie\":\"X-AnonResource=true; X-AnonResource-Backend=localhost/ecp/default.flt?~3; X-BEResource=localhost/owa/auth/logon.aspx?~3;\",\"host\":\"<HONEYPOT>\",\"user-agent\":\"Mozilla/5.0 zgrab/0.x\"}","body":"","sni":"","tls_cipher":"TLS_CHACHA20_POLY1305_SHA256","tls_version":"TLSv1.3","alpn":["h2","http/1.1"],"url_path":"/owa/auth/x.js","summary":"","payload_hex":"474554202f6f77612f617574682f782e6a7320485454502f312e310d0a486f73743a20<HONEYPOT>0d0a557365722d4167656e743a204d6f7a696c6c612f352e30207a677261622f302e780d0a4163636570743a202a2f2a0d0a436f6f6b69653a20582d416e6f6e5265736f757263653d747275653b20582d416e6f6e5265736f757263652d4261636b656e643d6c6f63616c686f73742f6563702f64656661756c742e666c743f7e333b20582d42455265736f757263653d6c6f63616c686f73742f6f77612f617574682f6c6f676f6e2e617370783f7e333b0d0a4163636570742d456e636f64696e673a20677a69700d0a0d0a","method":"GET","user_agent":"Mozilla/5.0 zgrab/0.x","ja3":"7c1e207beb00684bbbe144f1b0abe1d5","session":"914190da-7314-4e0c-9c76-f06a8c1148a0","seq":1,"duration_ms":155,"bytes_in":252,"bytes_out":78},{"timestamp":"2026-08-31T12:11:51","port":443,"proto":"tcp","app_proto":"tls","app_protocol":"http","host":"<HONEYPOT>","headers":"{\"accept\":\"*/*\",\"accept-encoding\":\"gzip\",\"host\":\"<HONEYPOT>\",\"user-agent\":\"Mozilla/5.0 zgrab/0.x\"}","body":"","sni":"","tls_cipher":"TLS_CHACHA20_POLY1305_SHA256","tls_version":"TLSv1.3","alpn":["h2","http/1.1"],"url_path":"/ecp/Current/exporttool/microsoft.exchange.ediscovery.exporttool.application","summary":"","payload_hex":"474554202f6563702f43757272656e742f6578706f7274746f6f6c2f6d6963726f736f66742e65786368616e67652e65646973636f766572792e6578706f7274746f6f6c2e6170706c69636174696f6e20485454502f312e310d0a486f73743a20<HONEYPOT>0d0a557365722d4167656e743a204d6f7a696c6c612f352e30207a677261622f302e780d0a4163636570743a202a2f2a0d0a4163636570742d456e636f64696e673a20677a69700d0a0d0a","method":"GET","user_agent":"Mozilla/5.0 zgrab/0.x","ja3":"7c1e207beb00684bbbe144f1b0abe1d5","session":"69c1cb77-b8de-4b22-93a2-e99d20abfe61","seq":1,"duration_ms":239,"bytes_in":184,"bytes_out":78}],"http_methods":[{"method":"GET","count":3}],"distinct_ports_total":1,"top_paths":[{"path":"/ecp/Current/exporttool/microsoft.exchange.ediscovery.exporttool.application","count":2,"ports":1},{"path":"/owa/auth/x.js","count":1,"ports":1}],"distinct_paths_total":2,"top_snis":[],"top_hosts":[],"top_alpns":[{"value":"h2, http/1.1","count":3}],"banners":[],"credentials":[],"header_profile":{"signature":["Accept","Accept-Encoding","Cookie","Host","User-Agent"],"representative":[{"name":"Accept","value":"*/*","notable":false},{"name":"Accept-Encoding","value":"gzip","notable":false},{"name":"Cookie","value":"X-AnonResource=true; X-AnonResource-Backend=localhost/ecp/default.flt?~3; X-BEResource=localhost/owa/auth/logon.aspx?~3;","notable":true},{"name":"Host","value":"<HONEYPOT>","notable":false},{"name":"User-Agent","value":"Mozilla/5.0 zgrab/0.x","notable":false}],"distinct_sets":2,"events_with_headers":3},"tags":[{"tag_id":"CVE-2021-26855","tag_type":"cve","title":"Microsoft Exchange Server SSRF Vulnerability","severity":"critical","actively_exploited":true,"match_field":"url_path","matched_pattern":"/owa/auth/x.js","reference_urls":["https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2021-26855","https://proxylogon.com/#timeline","https://web.archive.org/web/20210306113850/https://raw.githubusercontent.com/microsoft/CSS-Exchange/main/Security/http-vuln-cve2021-26855.nse","https://gist.github.com/testanull/324546bffab2fe4916d0f9d1f03ffa09","https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-26855"]}],"data_as_of":"2026-09-10T19:45:04.705426+00:00"}