Přeskočit na obsah

Honeypot experiment

Data ke stažení

Soubory jsou seřazené podle velikosti a užitečnosti, ne podle zdroje: většině lidí stačí agregace, kdo chce vlastní analýzu, najde tu i jednotlivé události. U každého souboru je velikost, počet záznamů, časové okno a kontrolní součet.

Data aktualizována: 3. 10. 2026 10:31:16 UTC+02:00

Nahlásit problém

Soubory ke stažení #


Agregovaná CSV mají kilobajty a stáhne si je každý, syrová data jsou řádově větší. Soubory, které ještě nejsou vygenerované, jsou označené.

Jednotlivé události

Všechny události ze senzorů po jednotlivých záznamech jako komprimovaný JSONL – pro vlastní analýzu.

Velikost
320,2 MB
Záznamů
16 450 701
Časové okno
2026-08-22 — 2026-09-16
SHA-256
865a152b232d9e8de4034303db43f7305c69a44dc56773bf37c5b7a71a042940
Velikost
107,6 MB
Záznamů
5 477 199
Časové okno
2026-08-22 — 2026-09-16
SHA-256
63647140988d90963ac061654f7d080aa0b53de3aaf4049d0b259d86889d4d36
Po stažení ověřte kontrolní součet SHA-256, například příkazem sha256sum.

Sestav si graf #


Vyberte jeden ze zveřejněných CSV souborů, sloupec pro osu X a hodnotu pro osu Y a řádky případně omezte podmínkami WHERE. Graf se počítá na serveru přímo z těchto souborů – jiné soubory ani sloupce, než které tu vidíte, přečíst nejde.

Podmínky WHERE – platit musí všechny

SUM(events) podle date

0200k400k600k800k22. 8.22. 8. 2026 SUM(events): 82 30323. 8. 2026 SUM(events): 79 27624. 8. 2026 SUM(events): 48 92825. 8.25. 8. 2026 SUM(events): 69 90226. 8. 2026 SUM(events): 68 79227. 8. 2026 SUM(events): 204 30628. 8.28. 8. 2026 SUM(events): 201 82329. 8. 2026 SUM(events): 206 27530. 8. 2026 SUM(events): 185 68931. 8.31. 8. 2026 SUM(events): 539 9191. 9. 2026 SUM(events): 720 2002. 9. 2026 SUM(events): 275 7583. 9.3. 9. 2026 SUM(events): 274 6754. 9. 2026 SUM(events): 219 4225. 9. 2026 SUM(events): 154 0236. 9.6. 9. 2026 SUM(events): 131 8077. 9. 2026 SUM(events): 184 4038. 9. 2026 SUM(events): 169 7479. 9.9. 9. 2026 SUM(events): 177 57210. 9. 2026 SUM(events): 193 39411. 9. 2026 SUM(events): 210 41812. 9.12. 9. 2026 SUM(events): 254 82713. 9. 2026 SUM(events): 236 91114. 9. 2026 SUM(events): 213 64015. 9.15. 9. 2026 SUM(events): 272 07416. 9. 2026 SUM(events): 101 115

Podmínkám vyhovuje 52 z 52 řádků, různých hodnot osy X je 26.

První a poslední den okna jsou jen půlden – okno začíná i končí ve 12:00 UTC.

Zobrazit hodnoty jako tabulku
date SUM(events) Řádků
22. 8. 2026 82 303 2
23. 8. 2026 79 276 2
24. 8. 2026 48 928 2
25. 8. 2026 69 902 2
26. 8. 2026 68 792 2
27. 8. 2026 204 306 2
28. 8. 2026 201 823 2
29. 8. 2026 206 275 2
30. 8. 2026 185 689 2
31. 8. 2026 539 919 2
1. 9. 2026 720 200 2
2. 9. 2026 275 758 2
3. 9. 2026 274 675 2
4. 9. 2026 219 422 2
5. 9. 2026 154 023 2
6. 9. 2026 131 807 2
7. 9. 2026 184 403 2
8. 9. 2026 169 747 2
9. 9. 2026 177 572 2
10. 9. 2026 193 394 2
11. 9. 2026 210 418 2
12. 9. 2026 254 827 2
13. 9. 2026 236 911 2
14. 9. 2026 213 640 2
15. 9. 2026 272 074 2
16. 9. 2026 101 115 2
Zdrojová data
honeypot-timeline-20260922.csv
Časové okno
22. 8. 2026 12:00:00 UTC – 16. 9. 2026 12:00:00 UTC
Skript
hp_aggregate.py · d60ff11
Formát
dokumentace polí
Odpovídá SQL dotazu
SELECT date, SUM(events) FROM timeline.csv GROUP BY date ORDER BY date

Dokumentace formátů #


Pro každý publikovaný soubor: název pole, typ, význam a příklad. Příklady ilustrují formát, nejsou to hodnoty z dat.

ports.csv

Jeden řádek na kombinaci portu, protokolu a serveru.

Pole Typ Význam Příklad
port integer Cílový port. U srv4 skutečný port, na který útočník mířil (z hptcp), ne port po přesměrování. 22
protocol string Transportní protokol. tcp
service string Služba, která na portu obvykle běží. Je to popisek, ne detekce skutečného provozu. SSH
server srv3 | srv4 | both srv3, srv4, nebo both pro řádek za oba servery dohromady. srv4
attempts integer Počet pokusů o spojení na port za celé časové okno. 12345
unique_ips integer Počet různých zdrojových IP adres. 678
share_pct decimal Podíl pokusů na tomto portu v procentech. 9.1

timeline.csv

Jeden řádek na den a server.

Pole Typ Význam Příklad
date date (YYYY-MM-DD) Kalendářní den. 2026-08-22
server srv3 | srv4 srv3 nebo srv4. srv4
events integer Počet událostí za den. 12345
unique_ips integer Počet různých zdrojových IP adres za den. 678
campaign_events integer Události přiřazené kampaním. 10000
baseline_events integer Události základního šumu. Platí events = campaign_events + baseline_events. 2345

geo.csv

Jeden řádek na kombinaci země a autonomního systému.

Pole Typ Význam Příklad
country ISO 3166-1 alpha-2 Kód země podle geolokace zdrojové IP adresy. NL
asn string Číslo autonomního systému. AS64500
asn_name string Název autonomního systému. Example Networks
events integer Počet událostí. 12345
unique_ips integer Počet různých zdrojových IP adres. 678
share_pct decimal Podíl na všech událostech v procentech. 9.1

credentials.csv

Jeden řádek na kombinaci jména a hesla.

Pole Typ Význam Příklad
username string Zkoušené uživatelské jméno, beze změn. root
password string Zkoušené heslo, beze změn. 123456
attempts integer Počet pokusů s touto kombinací. 12345
unique_ips integer Počet různých IP adres, které kombinaci zkusily. 678

attacker_commands.csv

Jeden řádek na unikátní příkaz.

Pole Typ Význam Příklad
command string Příkaz přesně tak, jak ho útočník zadal. uname -a
count integer Kolikrát byl příkaz zadán. 12345
unique_sessions integer V kolika různých relacích se objevil. 678

samples.csv

Jeden řádek na unikátní vzorek podle SHA-256.

Pole Typ Význam Příklad
sha256 hex (64) SHA-256 hash souboru. e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
file_type string Typ souboru. ELF
architecture string Cílová architektura u spustitelných souborů. x86-64
size_bytes integer Velikost v bajtech. 12345
first_seen datetime (ISO 8601) Kdy byl vzorek poprvé zachycen. 2026-08-22T14:03:11Z
times_seen integer Kolikrát byl zachycen. 12

commands.csv

Log příkazů, které na serverech spustili agenti a operátor. Jeden řádek na příkaz; výstupy příkazů součástí nejsou.

Pole Typ Význam Příklad
timestamp datetime (ISO 8601) Čas spuštění příkazu. 2026-08-21T09:15:02Z
server srv3 | srv4 srv3 nebo srv4. srv3
source agent | operator agent (jazykový model), nebo operator (člověk). agent
command string Spuštěný příkaz. uptime
exit_code integer Návratový kód. 0
duration_ms integer Doba běhu v milisekundách. 42

Chaty a deníky agentů

Každá relace je ve dvou podobách: Markdown (čitelný text agenta, shrnutí úvah, příkazy a výstupy) a syrový JSON export pro strojové zpracování. Obojí je v původním jazyce. Pokud k relaci existuje anglický překlad, je to samostatný soubor a na webu je vždy označený jako překlad.

Jednotlivé události

Formát syrových událostí se liší podle senzoru i serveru. Dokumentaci polí doplním spolu se zveřejněním dat.

Všechna CSV jsou v UTF-8, oddělovač je čárka a první řádek je hlavička. Uvozovky uvnitř hodnot se zdvojují (RFC 4180), zpětná lomítka jsou běžné znaky. Časové značky jsou ve formátu ISO 8601. Pozor: hodnoty obsahují vstup útočníků beze změn, včetně řetězců začínajících znaky =, +, - nebo @. Tabulkové procesory je mohou vyhodnotit jako vzorce (CSV injection) – soubory otevírejte jako text, nebo je importujte se sloupci typu text.

Licence #


Data a skripty mají každé vlastní licenci. Použít je můžete i v práci nebo ve výzkumu, stačí uvést zdroj.

Data
CC BY-NC 4.0
Skripty
doplním
Repozitář skriptů
bude zveřejněn

Jak citovat #


Pokud data použijete, uveďte prosím zdroj. Stačí jeden řádek:

Barták, Tomáš (2026). Honeypot dataset: 25 days of traffic from two honeypots, 22 Aug – 16 Sep 2026 [Datová sada]. https://batacek.eu/honeypot/

BibTeX

@misc{bartak2026honeypot,
  author = {Barták, Tomáš},
  title  = {Honeypot dataset: 25 days of traffic from two honeypots, 22 Aug – 16 Sep 2026},
  year   = {2026},
  url    = {https://batacek.eu/honeypot/},
  note   = {Data set}
}