{"ip":"23.234.90.146","total_events":2,"verdict":{"verdict":"probing","label":"Low-level probing","detail":null,"confidence":"low","network_type":null,"why":["2 event(s), fewer than 10 distinct ports, no exploit payloads.","Not in any known-scanner range."],"engagement":{"level":"request","label":"Request traffic","detail":"241 bytes sent","bytes_sent":241,"session_seconds":0,"persistent":false}},"first_seen":"2026-09-08T07:31:12","last_seen":"2026-09-10T11:31:07","events_24h":1,"events_7d":2,"geo":{"country_code":"US","country_name":"United States","region":"Arizona","city":"Phoenix","lat":33.4532,"lon":-112.0748,"asn":11878,"org":"tzulo, inc."},"source_domain":"static-23-234-90-146.cust.tzulo.com","known_scanners":[],"scanner_tag":null,"cve_matches":[{"cve_id":"CVE-2026-35029","title":"LiteLLM - Arbitrary File Read","severity":"high","actively_exploited":false,"match_field":"url_path","matched_pattern":"/health/liveliness"}],"malware":[],"top_ports":[{"port":1234,"proto":"tcp","label":"","count":1},{"port":2242,"proto":"tcp","label":"","count":1}],"fingerprints":{"ssh_hassh":[],"tls_ja4":[],"tls_ja3":[],"ja4h":["ge11nn0400_ef4d07580f66","ge11nn0300_0db47b7d240d"]},"fingerprint_peers":{"ge11nn0400_ef4d07580f66":2739,"ge11nn0300_0db47b7d240d":5177},"user_agents":["Go-http-client/1.1"],"timeline":[{"date":"2026-09-08","count":1},{"date":"2026-09-10","count":1}],"recent_events":[{"timestamp":"2026-09-10T11:31:07","port":1234,"proto":"tcp","app_proto":"","app_protocol":"http","host":"<HONEYPOT>","headers":"{\"accept-encoding\":\"gzip\",\"connection\":\"close\",\"host\":\"<HONEYPOT>:1234\",\"user-agent\":\"Go-http-client/1.1\"}","body":"","sni":"","tls_cipher":"","tls_version":"","alpn":[],"url_path":"/health/liveliness","summary":"","payload_hex":"474554202f6865616c74682f6c6976656c696e65737320485454502f312e310d0a486f73743a20<HONEYPOT>3a313233340d0a557365722d4167656e743a20476f2d687474702d636c69656e742f312e310d0a436f6e6e656374696f6e3a20636c6f73650d0a4163636570742d456e636f64696e673a20677a69700d0a0d0a","method":"GET","user_agent":"Go-http-client/1.1","ja3":"","session":"1390c732-a10a-43f3-8670-05b9d522091e","seq":1,"duration_ms":100,"bytes_in":135,"bytes_out":78},{"timestamp":"2026-09-08T07:31:12","port":2242,"proto":"tcp","app_proto":"","app_protocol":"http","host":"<HONEYPOT>","headers":"{\"accept-encoding\":\"gzip\",\"host\":\"<HONEYPOT>:2242\",\"user-agent\":\"Go-http-client/1.1\"}","body":"","sni":"","tls_cipher":"","tls_version":"","alpn":[],"url_path":"/api/tags","summary":"","payload_hex":"474554202f6170692f7461677320485454502f312e310d0a486f73743a20<HONEYPOT>3a323234320d0a557365722d4167656e743a20476f2d687474702d636c69656e742f312e310d0a4163636570742d456e636f64696e673a20677a69700d0a0d0a","method":"GET","user_agent":"Go-http-client/1.1","ja3":"","session":"27aa914b-ab86-4cef-b189-52750eaa7180","seq":1,"duration_ms":100,"bytes_in":106,"bytes_out":78}],"http_methods":[{"method":"GET","count":2}],"distinct_ports_total":2,"top_paths":[{"path":"/api/tags","count":1,"ports":1},{"path":"/health/liveliness","count":1,"ports":1}],"distinct_paths_total":2,"top_snis":[],"top_hosts":[],"top_alpns":[],"banners":[],"credentials":[],"header_profile":{"signature":["Accept-Encoding","Connection","Host","User-Agent"],"representative":[{"name":"Accept-Encoding","value":"gzip","notable":false},{"name":"Connection","value":"close","notable":false},{"name":"Host","value":"<HONEYPOT>:1234","notable":false},{"name":"User-Agent","value":"Go-http-client/1.1","notable":false}],"distinct_sets":2,"events_with_headers":2},"tags":[{"tag_id":"CVE-2026-35029","tag_type":"cve","title":"LiteLLM - Arbitrary File Read","severity":"high","actively_exploited":false,"match_field":"url_path","matched_pattern":"/health/liveliness","reference_urls":["https://github.com/BerriAI/litellm","https://sec-consult.com/vulnerability-lab/advisory/broken-access-control-in-config-endpoint-in-litellm/","https://nvd.nist.gov/vuln/detail/CVE-2026-35029"]}],"data_as_of":"2026-09-10T21:19:21.551629+00:00"}