Zum Inhalt springen

Honeypot-Experiment

Daten zum Herunterladen

Die Dateien sind nach Größe und Nützlichkeit sortiert, nicht nach Quelle: Den meisten reicht die Zusammenfassung; wer eine eigene Analyse durchführen möchte, findet hier auch einzelne Ereignisse. Zu jeder Datei sind die Größe, die Anzahl der Datensätze, das Zeitfenster und der Prüfsummenwert angegeben.

Daten aktualisiert: 03.10.2026 10:31:16 UTC+02:00

Problem melden

Dateien zum Herunterladen #


Die aggregierten CSV-Dateien sind nur wenige Kilobyte groß und können von jedem heruntergeladen werden; die Rohdaten sind um ein Vielfaches größer. Dateien, die noch nicht generiert wurden, sind entsprechend gekennzeichnet.

Aggregation

Genau die Zahlen, aus denen die Diagramme und Tabellen in den Ergebnissen bestehen, sowie die Protokolle der auf den Servern ausgeführten Befehle.

honeypot-ports-baseline-20260922.csv derzeit nicht verfügbar csv
Größe
2,3 MB
Einträge
88.073
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
a33d1620dc7f796efe6f9ddc51b5ad66c8233b123cbfd2ccc1586cc50398ffa7
Größe
2,3 KB
Einträge
52
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
be5a5da0c02d07cbee47b31573e12f5fc3c5ab1eab4601b03e1361029b97d7a5
honeypot-geo-20260922.csv derzeit nicht verfügbar csv
Größe
158,1 KB
Einträge
3.558
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
da0ca7d7b4cb118b9a972ddd264ba6d7aade9e38dfaf7510aa0d4ccb76f31631
honeypot-credentials-20260922.csv derzeit nicht verfügbar csv
Größe
569,4 KB
Einträge
25.217
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
21d486fddf1077374851c303341fd9ac70d369120d8e9ffff9404c1d607bb2ed
honeypot-attacker-commands-20260922.csv derzeit nicht verfügbar csv
Größe
97,7 KB
Einträge
582
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
759506cb81feba406d1ddc664d3da8810e6281fe24691dce15e49e1154e5e570
Größe
197,2 KB
Einträge
1.190
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
6867ca342e1e22eb990cc590697af0e0c144f178534d14e7e80a7f275201e709
Größe
1,4 MB
Einträge
408.297
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
c711e3ab89de3d48822e3e5b5b3d2f4b94c177f04a65a7bebdadb16671f488eb
Größe
28,0 KB
Einträge
585
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
fdcdf0e698cb3a8bbe0d6b89aa2c7ab5cd72a2dc770eb57aa612e1c4e36752d5
Größe
2,6 MB
Einträge
21.962
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
7e7d6f33045a307c97dc8295358a2fcd1854f85e0fba7e465302690bc178d1b5

Einzelne Ereignisse

Alle Ereignisse der Sensoren als einzelne Datensätze im komprimierten JSONL-Format – zur eigenen Analyse.

Größe
320,2 MB
Einträge
16.450.701
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
865a152b232d9e8de4034303db43f7305c69a44dc56773bf37c5b7a71a042940
Größe
107,6 MB
Einträge
5.477.199
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
63647140988d90963ac061654f7d080aa0b53de3aaf4049d0b259d86889d4d36

Aufzeichnungen der Sendungen

Aufzeichnungen interaktiver Sendungen. Sie sind klein und gehören zu den interessantesten Artefakten der gesamten Serie.

Größe
2,0 MB
Einträge
0
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
4fb7b211a0f3b49c41d95697c5cf07418704efeb59fea86b25927781e6a84f3a

Malware-Beispiele

Von Honeypots abgefangene Malware in einem passwortgeschützten Archiv.

honeypot-samples-20260922.7z derzeit nicht verfügbar 7z
Größe
303,6 MB
Einträge
0
Zeitfenster
2026-08-22 — 2026-09-16
SHA-256
af2c6d19cbc4ab7412db38e321ca94f7ace154d3949e50bb85f78b0f3c09738a
Warnung: Das Archiv enthält echte Malware. Öffnen Sie es nur in einer isolierten Umgebung, niemals auf einem normalen Computer, und rechnen Sie damit, dass es von Ihrem Antivirenprogramm als Malware erkannt wird.
Archiv obsahuje ziveho malwaru zachyceneho honeypotem. Heslo: infected. Nerozbaluj na stroji, na kterem ti zalezi.
Überprüfen Sie nach dem Herunterladen die SHA-256-Prüfsumme, beispielsweise mit dem Befehl „sha256sum“.

Erstelle ein Diagramm #


Wählen Sie eine der veröffentlichten CSV-Dateien, eine Spalte für die X-Achse und einen Wert für die Y-Achse aus und schränken Sie die Zeilen gegebenenfalls durch WHERE-Bedingungen ein. Das Diagramm wird direkt auf dem Server anhand dieser Dateien berechnet – andere Dateien oder Spalten als die hier angezeigten können nicht gelesen werden.

WHERE-Bedingungen – alle müssen erfüllt sein

SUM(events) nach date

0200k400k600k800k22. 8.22.08.2026 SUM(events): 82.30323.08.2026 SUM(events): 79.27624.08.2026 SUM(events): 48.92825. 8.25.08.2026 SUM(events): 69.90226.08.2026 SUM(events): 68.79227.08.2026 SUM(events): 204.30628. 8.28.08.2026 SUM(events): 201.82329.08.2026 SUM(events): 206.27530.08.2026 SUM(events): 185.68931. 8.31.08.2026 SUM(events): 539.91901.09.2026 SUM(events): 720.20002.09.2026 SUM(events): 275.7583. 9.03.09.2026 SUM(events): 274.67504.09.2026 SUM(events): 219.42205.09.2026 SUM(events): 154.0236. 9.06.09.2026 SUM(events): 131.80707.09.2026 SUM(events): 184.40308.09.2026 SUM(events): 169.7479. 9.09.09.2026 SUM(events): 177.57210.09.2026 SUM(events): 193.39411.09.2026 SUM(events): 210.41812. 9.12.09.2026 SUM(events): 254.82713.09.2026 SUM(events): 236.91114.09.2026 SUM(events): 213.64015. 9.15.09.2026 SUM(events): 272.07416.09.2026 SUM(events): 101.115

Die Bedingungen werden von 52 von 52 Zeilen erfüllt; es gibt 26 verschiedene Werte auf der X-Achse.

Der erste und der letzte Tag des Zeitfensters dauern jeweils nur einen halben Tag – das Zeitfenster beginnt und endet um 12:00 Uhr UTC.

Werte als Tabelle anzeigen
date SUM(events) Zeilen
22.08.2026 82.303 2
23.08.2026 79.276 2
24.08.2026 48.928 2
25.08.2026 69.902 2
26.08.2026 68.792 2
27.08.2026 204.306 2
28.08.2026 201.823 2
29.08.2026 206.275 2
30.08.2026 185.689 2
31.08.2026 539.919 2
01.09.2026 720.200 2
02.09.2026 275.758 2
03.09.2026 274.675 2
04.09.2026 219.422 2
05.09.2026 154.023 2
06.09.2026 131.807 2
07.09.2026 184.403 2
08.09.2026 169.747 2
09.09.2026 177.572 2
10.09.2026 193.394 2
11.09.2026 210.418 2
12.09.2026 254.827 2
13.09.2026 236.911 2
14.09.2026 213.640 2
15.09.2026 272.074 2
16.09.2026 101.115 2
Quelldaten
honeypot-timeline-20260922.csv
Zeitfenster
22.08.2026 12:00:00 UTC – 16.09.2026 12:00:00 UTC
Skript
hp_aggregate.py · d60ff11
Format
Felddokumentation
Entspricht einer SQL-Abfrage
SELECT date, SUM(events) FROM timeline.csv GROUP BY date ORDER BY date

Formatdokumentation #


Für jede veröffentlichte Datei: Feldname, Typ, Bedeutung und Beispiel. Die Beispiele veranschaulichen das Format; es handelt sich nicht um Werte aus den Daten.

ports.csv

Eine Zeile pro Kombination aus Port, Protokoll und Server.

Feld Typ Bedeutung Beispiel
port integer Zielport. Bei srv4 der tatsächliche Port, auf den der Angreifer abzielte (aus hptcp), nicht der Port nach der Umleitung. 22
protocol string Transportprotokoll. tcp
service string Ein Dienst, der normalerweise auf diesem Port läuft. Es handelt sich um eine Beschreibung, nicht um die Erkennung tatsächlichen Datenverkehrs. SSH
server srv3 | srv4 | both srv3, srv4 oder „both“ für eine Zeile, die beide Server zusammen umfasst. srv4
attempts integer Anzahl der Verbindungsversuche an einem Port während des gesamten Zeitfensters. 12345
unique_ips integer Anzahl der verschiedenen Quell-IP-Adressen. 678
share_pct decimal Prozentualer Anteil der Versuche an diesem Port. 9.1

timeline.csv

Eine Zeile pro Tag und Server.

Feld Typ Bedeutung Beispiel
date date (YYYY-MM-DD) Kalendertag. 2026-08-22
server srv3 | srv4 srv3 oder srv4. srv4
events integer Anzahl der Ereignisse pro Tag. 12345
unique_ips integer Anzahl der verschiedenen Quell-IP-Adressen pro Tag. 678
campaign_events integer Ereignisse, die Kampagnen zugeordnet sind. 10000
baseline_events integer Ereignisse des Grundrauschens. Es gilt: events = campaign_events + baseline_events. 2345

geo.csv

Eine Zeile pro Kombination aus Land und autonomem System.

Feld Typ Bedeutung Beispiel
country ISO 3166-1 alpha-2 Ländercode basierend auf der Geolokalisierung der Quell-IP-Adresse. NL
asn string Nummer des autonomen Systems. AS64500
asn_name string Name des autonomen Systems. Example Networks
events integer Anzahl der Ereignisse. 12345
unique_ips integer Anzahl der verschiedenen Quell-IP-Adressen. 678
share_pct decimal Anteil an allen Ereignissen in Prozent. 9.1

credentials.csv

Eine Zeile pro Kombination aus Benutzername und Passwort.

Feld Typ Bedeutung Beispiel
username string Getesteter Benutzername, unverändert. root
password string Das getestete Passwort, unverändert. 123456
attempts integer Anzahl der Versuche mit dieser Kombination. 12345
unique_ips integer Anzahl der verschiedenen IP-Adressen, die diese Kombination ausprobiert haben. 678

attacker_commands.csv

Eine Zeile pro eindeutigen Befehl.

Feld Typ Bedeutung Beispiel
command string Der Befehl genau so, wie ihn der Angreifer eingegeben hat. uname -a
count integer Wie oft wurde der Befehl eingegeben? 12345
unique_sessions integer In wie vielen verschiedenen Sendungen ist er aufgetreten? 678

samples.csv

Eine Zeile pro eindeutiges Muster gemäß SHA-256.

Feld Typ Bedeutung Beispiel
sha256 hex (64) SHA-256-Hash der Datei. e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
file_type string Dateityp. ELF
architecture string Zielarchitektur für ausführbare Dateien. x86-64
size_bytes integer Größe in Byte. 12345
first_seen datetime (ISO 8601) Wann wurde die Probe zum ersten Mal entnommen? 2026-08-22T14:03:11Z
times_seen integer Wie oft wurde er gesichtet? 12

commands.csv

Protokoll der Befehle, die von den Agenten und dem Operator auf den Servern ausgeführt wurden. Eine Zeile pro Befehl; die Befehlsausgaben sind nicht enthalten.

Feld Typ Bedeutung Beispiel
timestamp datetime (ISO 8601) Zeitpunkt der Ausführung des Befehls. 2026-08-21T09:15:02Z
server srv3 | srv4 srv3 oder srv4. srv3
source agent | operator Agent (Sprachmodell) oder Operator (Mensch). agent
command string Befehl ausgeführt. uptime
exit_code integer Rückgabecode. 0
duration_ms integer Laufzeit in Millisekunden. 42

Chats und Tagebücher der Agenten

Jede Sitzung liegt in zwei Formaten vor: Markdown (für den Agenten lesbarer Text, Zusammenfassung der Überlegungen, Befehle und Ausgaben) und als roher JSON-Export zur maschinellen Verarbeitung. Beides ist in der Originalsprache verfasst. Falls eine englische Übersetzung der Sitzung vorliegt, handelt es sich um eine separate Datei, die auf der Website stets als Übersetzung gekennzeichnet ist.

Einzelne Ereignisse

Das Format der Rohdaten variiert je nach Sensor und Server. Ich werde die Felddokumentation zusammen mit der Veröffentlichung der Daten ergänzen.

Alle CSV-Dateien liegen im UTF-8-Format vor, das Trennzeichen ist ein Komma und die erste Zeile ist der Kopf. Anführungszeichen innerhalb von Werten werden verdoppelt (RFC 4180), Backslashes sind normale Zeichen. Zeitstempel liegen im ISO-8601-Format vor. Achtung: Die Werte enthalten die Eingaben von Angreifern unverändert, einschließlich Zeichenfolgen, die mit den Zeichen =, +, - oder @ beginnen. Tabellenkalkulationsprogramme können diese als Formeln auswerten (CSV-Injection) – öffnen Sie die Dateien daher als Text oder importieren Sie sie mit Spalten vom Typ „Text“.

Lizenz #


Die Daten und Skripte unterliegen jeweils einer eigenen Lizenz. Sie können sie auch im Beruf oder in der Forschung verwenden; geben Sie dazu einfach die Quelle an.

Daten
CC BY-NC 4.0
Skripte
Ich füge hinzu
Skript-Repository
wird veröffentlicht

Wie man zitiert #


Wenn Sie die Daten verwenden, geben Sie bitte die Quelle an. Eine Zeile reicht aus:

Barták, Tomáš (2026). Honeypot dataset: 25 days of traffic from two honeypots, 22 Aug – 16 Sep 2026 [Datensatz]. https://batacek.eu/honeypot/

BibTeX

@misc{bartak2026honeypot,
  author = {Barták, Tomáš},
  title  = {Honeypot dataset: 25 days of traffic from two honeypots, 22 Aug – 16 Sep 2026},
  year   = {2026},
  url    = {https://batacek.eu/honeypot/},
  note   = {Data set}
}