Possible Host Port Scan from Single Source Address (via network_connection)

PremiumReviewedSigma · Medium · v1
Product
windows
Category
network_connection
Author
HuntRule
Published
2026-05-23
Updated
2026-08-28

ATT&CK techniques

Recon → Discovery
  1. Resource Dev

  2. Initial Access

  3. Execution

  4. Persistence

  5. Priv Esc

  6. Defense Evasion

  7. Cred Access

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects a single source address initiating a high volume of TCP connections to many distinct destination ports on one host in a short window, indicating host port scanning. Observed in Elastic Security Labs detection engineering guidance where more than fifty distinct destination ports contacted rapidly reveals reconnaissance ahead of exploitation.

Related detections9 linkedT1046 — drag to rearrange
Windows Process Creation: Grixba Reconnaissance Tool Command-Line Parameter Combination
Suspicious Fscan Internal Network Scanner Execution (via process_creation)
Possible Network Service Scanning via Nmap or Masscan (via process_creation)
Malicious Anonymous Login - Domain Specified (via security)
Suspicious Network Scanning Tool Execution
Malicious RDP Discovery Performed on Multiple Hosts (via rdp)
Malicious Anonymous Access Performed to Multiple Targets (via security)
Malicious Network Login Performed to Multiple Targets (via security)
Suspicious SoftPerfect Network Scanner Execution for Discovery
Possible Host Port Scan from Single Source Address (via network_connection)
Pivot detection · T1046 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.