HoneyLabs

UDP traffic

Datagrams matching asn:8075 sent to HoneyLabs sensors over UDP in the last 7 days. DNS questions and QUIC client fingerprints are decoded on the sensor. Other datagrams are kept as their first bytes and labelled by protocol where it can be recognised.

A UDP source address can be forged, so each address listed here either sent the traffic or was impersonated by whoever did. UDP traffic is kept out of verdicts, feeds, watchlists and alerts.

911

Datagrams

605

Source addresses

1

Networks

2

Countries

59

Destination ports

Traffic by type

Service queries

116 datagrams from 114 sources

Requests a service answers without a handshake. Scanners send them to find open DNS, NTP, SNMP or SSDP servers, which are also the servers reflection attacks abuse.

Latest NTP datagram, to 123/udp

MGLNDD_<HONEYPOT>_123

Payload bytes withheld: they contain the sensor's address.

Other services

30 datagrams from 28 sources

First packets of sessions with VPN, voice, tunnelling, database and management services.

Latest SIP datagram, to 5060/udp

OPTIONS sip:AffSdKTv@<HONEYPOT> SIP/2.0 Via: SIP/2.0/UDP 10.6.0.48:46111;branch=WAliHH.4852887863;rport;alias From: sip:alhqBdPV@10.6.0.48:46111;tag=11964078 To: sip:XElMyfvZ@<HONEYPOT> Call-ID: 9840169444@10.6.0.48 CSeq: 1 OPTIONS Contact: sip:FrSIMtdO@10.6.0.48:46111 Content-Length: 0 Max-

Payload bytes withheld: they contain the sensor's address.

Unrecognised

765 datagrams from 488 sources

Datagrams no decoder recognised. Their first bytes are kept.

Latest Unrecognised datagram, to 1434/udp

MGLNDD_<HONEYPOT>_1434

Payload bytes withheld: they contain the sensor's address.

Amplification checks

Probes for services that answer a small request with a much larger reply, the property reflection attacks rely on.

ServicePortDatagramsSourcesFactor
SNMPv2161/udp48486.3
NTP123/udp3131556.9
NetBIOS137/udp21213.8
SSDP1900/udp121230.8
DNS53/udp +1111128 to 54
mDNS5353/udp882 to 10
Portmap111/udp447 to 28
Memcached11211/udp1110,000 to 51,000

The factor is how many bytes a reachable server can send back for each byte it receives, as published by CISA in alert TA14-017A.

Destination ports

DNS questions

DNS record types

Networks

Countries

Source addresses (unverified)

AddressNetworkCcSendsDatagramsLast seen (UTC)
20.168.122.123AS8075 Microsoft CorporationUSUnrecognised72026-10-10 15:38
20.14.94.41AS8075 Microsoft CorporationUSUnrecognised52026-10-11 00:07
20.168.124.39AS8075 Microsoft CorporationUSUnrecognised52026-10-09 22:46
172.203.252.37AS8075 Microsoft CorporationUSUnrecognised52026-10-10 08:14
172.174.115.124AS8075 Microsoft CorporationUSUnrecognised52026-10-10 19:07
4.227.153.151AS8075 Microsoft CorporationUSUnrecognised52026-10-09 00:04
20.169.90.214AS8075 Microsoft CorporationUSUnrecognised42026-10-09 15:57
20.42.57.189AS8075 Microsoft CorporationUSUnrecognised42026-10-11 02:20
20.168.11.88AS8075 Microsoft CorporationUSUnrecognised42026-10-09 01:24
20.127.220.33AS8075 Microsoft CorporationUSUnrecognised42026-10-10 01:10
20.168.121.140AS8075 Microsoft CorporationUSUnrecognised42026-10-07 07:34
134.33.97.154AS8075 Microsoft CorporationUSUnrecognised42026-10-11 03:16
40.90.236.53AS8075 Microsoft CorporationUSUnrecognised42026-10-08 19:46
40.76.136.72AS8075 Microsoft CorporationUSUnrecognised42026-10-09 12:01
172.178.86.65AS8075 Microsoft CorporationUSUnrecognised42026-10-10 21:16
20.14.76.2AS8075 Microsoft CorporationUSUnrecognised42026-10-07 20:56
20.14.94.44AS8075 Microsoft CorporationUSUnrecognised42026-10-06 10:03
172.210.12.88AS8075 Microsoft CorporationUSUnrecognised42026-10-07 17:09
20.84.123.15AS8075 Microsoft CorporationUSUnrecognised42026-10-10 19:37
20.84.91.28AS8075 Microsoft CorporationUSUnrecognised42026-10-09 23:41

Latest datagrams