Przejdź do treści

Eksperyment typu „honeypot”

Dane do pobrania

Pliki są posortowane według rozmiaru i przydatności, a nie według źródła: większości osób wystarczą dane zbiorcze, a ci, którzy chcą przeprowadzić własną analizę, znajdą tu również poszczególne zdarzenia. Przy każdym pliku podano rozmiar, liczbę rekordów, przedział czasowy i sumę kontrolną.

Dane zaktualizowane: 3. 10. 2026 10:31:16 UTC+02:00

Zgłoś problem

Pliki do pobrania #


Zagregowane pliki CSV mają rozmiar rzędu kilobajtów i każdy może je pobrać; surowe dane są o rząd wielkości większe. Pliki, które nie zostały jeszcze wygenerowane, są oznaczone.

Nie ma żadnych wyników odpowiadających kryteriom wyszukiwania.

Po pobraniu sprawdź sumę kontrolną SHA-256, na przykład za pomocą polecenia sha256sum.

Stwórz wykres #


Wybierz jeden z opublikowanych plików CSV, kolumnę dla osi X oraz wartość dla osi Y, a w razie potrzeby ogranicz wiersze za pomocą warunków WHERE. Wykres jest obliczany na serwerze bezpośrednio na podstawie tych plików – nie można odczytać żadnych innych plików ani kolumn poza tymi, które tu widzisz.

Warunki WHERE – wszystkie muszą być spełnione
Usuń filtry

SUM(events) w zależności od date

0200k400k600k800k22. 8.22. 8. 2026 SUM(events): 82 30323. 8. 2026 SUM(events): 79 27624. 8. 2026 SUM(events): 48 92825. 8.25. 8. 2026 SUM(events): 69 90226. 8. 2026 SUM(events): 68 79227. 8. 2026 SUM(events): 204 30628. 8.28. 8. 2026 SUM(events): 201 82329. 8. 2026 SUM(events): 206 27530. 8. 2026 SUM(events): 185 68931. 8.31. 8. 2026 SUM(events): 539 9191. 9. 2026 SUM(events): 720 2002. 9. 2026 SUM(events): 275 7583. 9.3. 9. 2026 SUM(events): 274 6754. 9. 2026 SUM(events): 219 4225. 9. 2026 SUM(events): 154 0236. 9.6. 9. 2026 SUM(events): 131 8077. 9. 2026 SUM(events): 184 4038. 9. 2026 SUM(events): 169 7479. 9.9. 9. 2026 SUM(events): 177 57210. 9. 2026 SUM(events): 193 39411. 9. 2026 SUM(events): 210 41812. 9.12. 9. 2026 SUM(events): 254 82713. 9. 2026 SUM(events): 236 91114. 9. 2026 SUM(events): 213 64015. 9.15. 9. 2026 SUM(events): 272 07416. 9. 2026 SUM(events): 101 115

Warunkom odpowiada 52 z 52 wierszy, a liczba różnych wartości osi X wynosi 26.

Pierwszy i ostatni dzień okna trwają tylko pół dnia – okno zaczyna się i kończy o godz. 12:00 UTC.

Wyświetl wartości w formie tabeli
date SUM(events) Wierszy
22. 8. 2026 82 303 2
23. 8. 2026 79 276 2
24. 8. 2026 48 928 2
25. 8. 2026 69 902 2
26. 8. 2026 68 792 2
27. 8. 2026 204 306 2
28. 8. 2026 201 823 2
29. 8. 2026 206 275 2
30. 8. 2026 185 689 2
31. 8. 2026 539 919 2
1. 9. 2026 720 200 2
2. 9. 2026 275 758 2
3. 9. 2026 274 675 2
4. 9. 2026 219 422 2
5. 9. 2026 154 023 2
6. 9. 2026 131 807 2
7. 9. 2026 184 403 2
8. 9. 2026 169 747 2
9. 9. 2026 177 572 2
10. 9. 2026 193 394 2
11. 9. 2026 210 418 2
12. 9. 2026 254 827 2
13. 9. 2026 236 911 2
14. 9. 2026 213 640 2
15. 9. 2026 272 074 2
16. 9. 2026 101 115 2
Dane źródłowe
honeypot-timeline-20260922.csv
Okno czasowe
22. 8. 2026 12:00:00 UTC – 16. 9. 2026 12:00:00 UTC
Skrypt
hp_aggregate.py · d60ff11
Format
dokumentacja pól
Odpowiada zapytaniu SQL
SELECT date, SUM(events) FROM timeline.csv GROUP BY date ORDER BY date

Dokumentacja formatów #


Dla każdego opublikowanego pliku: nazwa pola, typ, znaczenie i przykład. Przykłady ilustrują format, nie są to wartości pochodzące z danych.

ports.csv

Jeden wiersz na kombinację portu, protokołu i serwera.

Pole Typ Znaczenie Przykład
port integer Port docelowy. W przypadku srv4 jest to rzeczywisty port, do którego atakujący kierował atak (z hptcp), a nie port po przekierowaniu. 22
protocol string Protokół transportowy. tcp
service string Usługa, która zazwyczaj działa na tym porcie. Jest to jedynie informacja, a nie wykrywanie rzeczywistego ruchu. SSH
server srv3 | srv4 | both srv3, srv4 lub both dla wiersza obejmującego oba serwery łącznie. srv4
attempts integer Liczba prób nawiązania połączenia na danym porcie w całym przedziale czasowym. 12345
unique_ips integer Liczba różnych adresów IP źródłowych. 678
share_pct decimal Odsetek prób na tym porcie. 9.1

timeline.csv

Jeden wiersz dziennie na serwer.

Pole Typ Znaczenie Przykład
date date (YYYY-MM-DD) Dzień kalendarzowy. 2026-08-22
server srv3 | srv4 srv3 lub srv4. srv4
events integer Liczba zdarzeń dziennie. 12345
unique_ips integer Liczba różnych adresów IP źródłowych dziennie. 678
campaign_events integer Wydarzenia przypisane do kampanii. 10000
baseline_events integer Zdarzenia związane z szumem bazowym. Obowiązuje reguła: events = campaign_events + baseline_events. 2345

geo.csv

Jeden wiersz na kombinację kraju i systemu autonomicznego.

Pole Typ Znaczenie Przykład
country ISO 3166-1 alpha-2 Kod kraju na podstawie geolokalizacji źródłowego adresu IP. NL
asn string Numer systemu autonomicznego. AS64500
asn_name string Nazwa systemu autonomicznego. Example Networks
events integer Liczba zdarzeń. 12345
unique_ips integer Liczba różnych adresów IP źródłowych. 678
share_pct decimal Udział we wszystkich zdarzeniach w procentach. 9.1

credentials.csv

Jedna linia na kombinację nazwy użytkownika i hasła.

Pole Typ Znaczenie Przykład
username string Sprawdzona nazwa użytkownika, bez zmian. root
password string Testowane hasło, bez zmian. 123456
attempts integer Liczba prób z tą kombinacją. 12345
unique_ips integer Liczba różnych adresów IP, które wypróbowały tę kombinację. 678

attacker_commands.csv

Jedna linia na jedno polecenie.

Pole Typ Znaczenie Przykład
command string Polecenie dokładnie takie, jak je wprowadził atakujący. uname -a
count integer Ile razy wydano to polecenie. 12345
unique_sessions integer W ilu różnych programach się pojawił. 678

samples.csv

Jeden wiersz na unikalny wzorzec według algorytmu SHA-256.

Pole Typ Znaczenie Przykład
sha256 hex (64) Skrót SHA-256 pliku. e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
file_type string Typ pliku. ELF
architecture string Architektura docelowa plików wykonywalnych. x86-64
size_bytes integer Rozmiar w bajtach. 12345
first_seen datetime (ISO 8601) Kiedy po raz pierwszy zarejestrowano próbkę. 2026-08-22T14:03:11Z
times_seen integer Ile razy został uchwycony. 12

commands.csv

Dziennik poleceń uruchomionych na serwerach przez agentów i operatora. Jedno wiersz na polecenie; wyniki poleceń nie są uwzględnione.

Pole Typ Znaczenie Przykład
timestamp datetime (ISO 8601) Czas wykonania polecenia. 2026-08-21T09:15:02Z
server srv3 | srv4 srv3 lub srv4. srv3
source agent | operator agent (model językowy) lub operator (człowiek). agent
command string Polecenie uruchomione. uptime
exit_code integer Kod powrotny. 0
duration_ms integer Czas działania w milisekundach. 42

Notatki i dzienniki agentów

Każda sesja występuje w dwóch formach: Markdown (tekst czytelny dla agenta, podsumowanie rozważań, polecenia i wyniki) oraz surowy eksport JSON do przetwarzania maszynowego. Oba są w języku oryginalnym. Jeśli dla danej sesji istnieje tłumaczenie na język angielski, jest to oddzielny plik i na stronie internetowej jest ono zawsze oznaczone jako tłumaczenie.

Poszczególne wydarzenia

Format surowych zdarzeń różni się w zależności od czujnika i serwera. Dokumentację pól uzupełnię wraz z opublikowaniem danych.

Wszystkie pliki CSV są w formacie UTF-8, separatorem jest przecinek, a pierwszy wiersz stanowi nagłówek. Cudzysłowy wewnątrz wartości są podwajane (RFC 4180), a odwrotne ukośniki są zwykłymi znakami. Znaczniki czasu są w formacie ISO 8601. Uwaga: wartości zawierają dane wprowadzone przez atakujących bez zmian, w tym ciągi znaków zaczynające się od znaków =, +, - lub @. Programy do obsługi arkuszy kalkulacyjnych mogą je interpretować jako formuły (wstrzyknięcie CSV) – pliki należy otwierać jako tekst lub importować z kolumnami typu tekstowego.

Licencja #


Dane i skrypty są objęte odrębnymi licencjami. Można z nich korzystać również w pracy zawodowej lub w celach badawczych – wystarczy podać źródło.

Dane
CC BY-NC 4.0
Skrypty
dodam
Repozytorium skryptów
zostanie opublikowany

Jak cytować #


Jeśli wykorzystasz te dane, podaj proszę źródło. Wystarczy jeden wiersz:

Barták, Tomáš (2026). Honeypot dataset: 25 days of traffic from two honeypots, 22 Aug – 16 Sep 2026 [Zbiór danych]. https://batacek.eu/honeypot/

BibTeX

@misc{bartak2026honeypot,
  author = {Barták, Tomáš},
  title  = {Honeypot dataset: 25 days of traffic from two honeypots, 22 Aug – 16 Sep 2026},
  year   = {2026},
  url    = {https://batacek.eu/honeypot/},
  note   = {Data set}
}