Przejdź do treści

Eksperyment typu „honeypot”

Dane do pobrania

Pliki są posortowane według rozmiaru i przydatności, a nie według źródła: większości osób wystarczą dane zbiorcze, a ci, którzy chcą przeprowadzić własną analizę, znajdą tu również poszczególne zdarzenia. Przy każdym pliku podano rozmiar, liczbę rekordów, przedział czasowy i sumę kontrolną.

Dane zaktualizowane: 3. 10. 2026 10:31:16 UTC+02:00

Zgłoś problem

Pliki do pobrania #


Zagregowane pliki CSV mają rozmiar rzędu kilobajtów i każdy może je pobrać; surowe dane są o rząd wielkości większe. Pliki, które nie zostały jeszcze wygenerowane, są oznaczone.

Agregacja

Dokładnie te dane liczbowe, na podstawie których sporządzono wykresy i tabele w wynikach, a także logi poleceń uruchomionych na serwerach.

honeypot-ports-baseline-20260922.csv na razie niedostępne csv
Rozmiar
2,3 MB
Wpisów
88 073
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
a33d1620dc7f796efe6f9ddc51b5ad66c8233b123cbfd2ccc1586cc50398ffa7
Rozmiar
2,3 KB
Wpisów
52
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
be5a5da0c02d07cbee47b31573e12f5fc3c5ab1eab4601b03e1361029b97d7a5
honeypot-geo-20260922.csv na razie niedostępne csv
Rozmiar
158,1 KB
Wpisów
3 558
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
da0ca7d7b4cb118b9a972ddd264ba6d7aade9e38dfaf7510aa0d4ccb76f31631
honeypot-credentials-20260922.csv na razie niedostępne csv
Rozmiar
569,4 KB
Wpisów
25 217
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
21d486fddf1077374851c303341fd9ac70d369120d8e9ffff9404c1d607bb2ed
honeypot-attacker-commands-20260922.csv na razie niedostępne csv
Rozmiar
97,7 KB
Wpisów
582
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
759506cb81feba406d1ddc664d3da8810e6281fe24691dce15e49e1154e5e570
Rozmiar
197,2 KB
Wpisów
1 190
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
6867ca342e1e22eb990cc590697af0e0c144f178534d14e7e80a7f275201e709
Rozmiar
1,4 MB
Wpisów
408 297
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
c711e3ab89de3d48822e3e5b5b3d2f4b94c177f04a65a7bebdadb16671f488eb
Rozmiar
28,0 KB
Wpisów
585
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
fdcdf0e698cb3a8bbe0d6b89aa2c7ab5cd72a2dc770eb57aa612e1c4e36752d5
Rozmiar
2,6 MB
Wpisów
21 962
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
7e7d6f33045a307c97dc8295358a2fcd1854f85e0fba7e465302690bc178d1b5

Poszczególne wydarzenia

Wszystkie zdarzenia z czujników w postaci poszczególnych rekordów w formacie skompresowanego JSONL – do własnej analizy.

Rozmiar
320,2 MB
Wpisów
16 450 701
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
865a152b232d9e8de4034303db43f7305c69a44dc56773bf37c5b7a71a042940
Rozmiar
107,6 MB
Wpisów
5 477 199
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
63647140988d90963ac061654f7d080aa0b53de3aaf4049d0b259d86889d4d36

Nagrania audycji

Nagrania interaktywnych sesji. Są niewielkie i należą do najciekawszych artefaktów całego cyklu.

Rozmiar
2,0 MB
Wpisów
0
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
4fb7b211a0f3b49c41d95697c5cf07418704efeb59fea86b25927781e6a84f3a

Próbki złośliwego oprogramowania

Złośliwe oprogramowanie wykryte przez honeypoty, w archiwum zabezpieczonym hasłem.

honeypot-samples-20260922.7z na razie niedostępne 7z
Rozmiar
303,6 MB
Wpisów
0
Okno czasowe
2026-08-22 — 2026-09-16
SHA-256
af2c6d19cbc4ab7412db38e321ca94f7ace154d3949e50bb85f78b0f3c09738a
Ostrzeżenie: Archiwum zawiera prawdziwe złośliwe oprogramowanie. Otwieraj je wyłącznie w izolowanym środowisku, nigdy na zwykłym komputerze, i pamiętaj, że program antywirusowy je wykryje.
Archiv obsahuje ziveho malwaru zachyceneho honeypotem. Heslo: infected. Nerozbaluj na stroji, na kterem ti zalezi.
Po pobraniu sprawdź sumę kontrolną SHA-256, na przykład za pomocą polecenia sha256sum.

Stwórz wykres #


Wybierz jeden z opublikowanych plików CSV, kolumnę dla osi X oraz wartość dla osi Y, a w razie potrzeby ogranicz wiersze za pomocą warunków WHERE. Wykres jest obliczany na serwerze bezpośrednio na podstawie tych plików – nie można odczytać żadnych innych plików ani kolumn poza tymi, które tu widzisz.

Warunki WHERE – wszystkie muszą być spełnione
Usuń filtry

SUM(events) w zależności od date

0200k400k600k800k22. 8.22. 8. 2026 SUM(events): 82 30323. 8. 2026 SUM(events): 79 27624. 8. 2026 SUM(events): 48 92825. 8.25. 8. 2026 SUM(events): 69 90226. 8. 2026 SUM(events): 68 79227. 8. 2026 SUM(events): 204 30628. 8.28. 8. 2026 SUM(events): 201 82329. 8. 2026 SUM(events): 206 27530. 8. 2026 SUM(events): 185 68931. 8.31. 8. 2026 SUM(events): 539 9191. 9. 2026 SUM(events): 720 2002. 9. 2026 SUM(events): 275 7583. 9.3. 9. 2026 SUM(events): 274 6754. 9. 2026 SUM(events): 219 4225. 9. 2026 SUM(events): 154 0236. 9.6. 9. 2026 SUM(events): 131 8077. 9. 2026 SUM(events): 184 4038. 9. 2026 SUM(events): 169 7479. 9.9. 9. 2026 SUM(events): 177 57210. 9. 2026 SUM(events): 193 39411. 9. 2026 SUM(events): 210 41812. 9.12. 9. 2026 SUM(events): 254 82713. 9. 2026 SUM(events): 236 91114. 9. 2026 SUM(events): 213 64015. 9.15. 9. 2026 SUM(events): 272 07416. 9. 2026 SUM(events): 101 115

Warunkom odpowiada 52 z 52 wierszy, a liczba różnych wartości osi X wynosi 26.

Pierwszy i ostatni dzień okna trwają tylko pół dnia – okno zaczyna się i kończy o godz. 12:00 UTC.

Wyświetl wartości w formie tabeli
date SUM(events) Wierszy
22. 8. 2026 82 303 2
23. 8. 2026 79 276 2
24. 8. 2026 48 928 2
25. 8. 2026 69 902 2
26. 8. 2026 68 792 2
27. 8. 2026 204 306 2
28. 8. 2026 201 823 2
29. 8. 2026 206 275 2
30. 8. 2026 185 689 2
31. 8. 2026 539 919 2
1. 9. 2026 720 200 2
2. 9. 2026 275 758 2
3. 9. 2026 274 675 2
4. 9. 2026 219 422 2
5. 9. 2026 154 023 2
6. 9. 2026 131 807 2
7. 9. 2026 184 403 2
8. 9. 2026 169 747 2
9. 9. 2026 177 572 2
10. 9. 2026 193 394 2
11. 9. 2026 210 418 2
12. 9. 2026 254 827 2
13. 9. 2026 236 911 2
14. 9. 2026 213 640 2
15. 9. 2026 272 074 2
16. 9. 2026 101 115 2
Dane źródłowe
honeypot-timeline-20260922.csv
Okno czasowe
22. 8. 2026 12:00:00 UTC – 16. 9. 2026 12:00:00 UTC
Skrypt
hp_aggregate.py · d60ff11
Format
dokumentacja pól
Odpowiada zapytaniu SQL
SELECT date, SUM(events) FROM timeline.csv GROUP BY date ORDER BY date

Dokumentacja formatów #


Dla każdego opublikowanego pliku: nazwa pola, typ, znaczenie i przykład. Przykłady ilustrują format, nie są to wartości pochodzące z danych.

ports.csv

Jeden wiersz na kombinację portu, protokołu i serwera.

Pole Typ Znaczenie Przykład
port integer Port docelowy. W przypadku srv4 jest to rzeczywisty port, do którego atakujący kierował atak (z hptcp), a nie port po przekierowaniu. 22
protocol string Protokół transportowy. tcp
service string Usługa, która zazwyczaj działa na tym porcie. Jest to jedynie informacja, a nie wykrywanie rzeczywistego ruchu. SSH
server srv3 | srv4 | both srv3, srv4 lub both dla wiersza obejmującego oba serwery łącznie. srv4
attempts integer Liczba prób nawiązania połączenia na danym porcie w całym przedziale czasowym. 12345
unique_ips integer Liczba różnych adresów IP źródłowych. 678
share_pct decimal Odsetek prób na tym porcie. 9.1

timeline.csv

Jeden wiersz dziennie na serwer.

Pole Typ Znaczenie Przykład
date date (YYYY-MM-DD) Dzień kalendarzowy. 2026-08-22
server srv3 | srv4 srv3 lub srv4. srv4
events integer Liczba zdarzeń dziennie. 12345
unique_ips integer Liczba różnych adresów IP źródłowych dziennie. 678
campaign_events integer Wydarzenia przypisane do kampanii. 10000
baseline_events integer Zdarzenia związane z szumem bazowym. Obowiązuje reguła: events = campaign_events + baseline_events. 2345

geo.csv

Jeden wiersz na kombinację kraju i systemu autonomicznego.

Pole Typ Znaczenie Przykład
country ISO 3166-1 alpha-2 Kod kraju na podstawie geolokalizacji źródłowego adresu IP. NL
asn string Numer systemu autonomicznego. AS64500
asn_name string Nazwa systemu autonomicznego. Example Networks
events integer Liczba zdarzeń. 12345
unique_ips integer Liczba różnych adresów IP źródłowych. 678
share_pct decimal Udział we wszystkich zdarzeniach w procentach. 9.1

credentials.csv

Jedna linia na kombinację nazwy użytkownika i hasła.

Pole Typ Znaczenie Przykład
username string Sprawdzona nazwa użytkownika, bez zmian. root
password string Testowane hasło, bez zmian. 123456
attempts integer Liczba prób z tą kombinacją. 12345
unique_ips integer Liczba różnych adresów IP, które wypróbowały tę kombinację. 678

attacker_commands.csv

Jedna linia na jedno polecenie.

Pole Typ Znaczenie Przykład
command string Polecenie dokładnie takie, jak je wprowadził atakujący. uname -a
count integer Ile razy wydano to polecenie. 12345
unique_sessions integer W ilu różnych programach się pojawił. 678

samples.csv

Jeden wiersz na unikalny wzorzec według algorytmu SHA-256.

Pole Typ Znaczenie Przykład
sha256 hex (64) Skrót SHA-256 pliku. e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
file_type string Typ pliku. ELF
architecture string Architektura docelowa plików wykonywalnych. x86-64
size_bytes integer Rozmiar w bajtach. 12345
first_seen datetime (ISO 8601) Kiedy po raz pierwszy zarejestrowano próbkę. 2026-08-22T14:03:11Z
times_seen integer Ile razy został uchwycony. 12

commands.csv

Dziennik poleceń uruchomionych na serwerach przez agentów i operatora. Jedno wiersz na polecenie; wyniki poleceń nie są uwzględnione.

Pole Typ Znaczenie Przykład
timestamp datetime (ISO 8601) Czas wykonania polecenia. 2026-08-21T09:15:02Z
server srv3 | srv4 srv3 lub srv4. srv3
source agent | operator agent (model językowy) lub operator (człowiek). agent
command string Polecenie uruchomione. uptime
exit_code integer Kod powrotny. 0
duration_ms integer Czas działania w milisekundach. 42

Notatki i dzienniki agentów

Każda sesja występuje w dwóch formach: Markdown (tekst czytelny dla agenta, podsumowanie rozważań, polecenia i wyniki) oraz surowy eksport JSON do przetwarzania maszynowego. Oba są w języku oryginalnym. Jeśli dla danej sesji istnieje tłumaczenie na język angielski, jest to oddzielny plik i na stronie internetowej jest ono zawsze oznaczone jako tłumaczenie.

Poszczególne wydarzenia

Format surowych zdarzeń różni się w zależności od czujnika i serwera. Dokumentację pól uzupełnię wraz z opublikowaniem danych.

Wszystkie pliki CSV są w formacie UTF-8, separatorem jest przecinek, a pierwszy wiersz stanowi nagłówek. Cudzysłowy wewnątrz wartości są podwajane (RFC 4180), a odwrotne ukośniki są zwykłymi znakami. Znaczniki czasu są w formacie ISO 8601. Uwaga: wartości zawierają dane wprowadzone przez atakujących bez zmian, w tym ciągi znaków zaczynające się od znaków =, +, - lub @. Programy do obsługi arkuszy kalkulacyjnych mogą je interpretować jako formuły (wstrzyknięcie CSV) – pliki należy otwierać jako tekst lub importować z kolumnami typu tekstowego.

Licencja #


Dane i skrypty są objęte odrębnymi licencjami. Można z nich korzystać również w pracy zawodowej lub w celach badawczych – wystarczy podać źródło.

Dane
CC BY-NC 4.0
Skrypty
dodam
Repozytorium skryptów
zostanie opublikowany

Jak cytować #


Jeśli wykorzystasz te dane, podaj proszę źródło. Wystarczy jeden wiersz:

Barták, Tomáš (2026). Honeypot dataset: 25 days of traffic from two honeypots, 22 Aug – 16 Sep 2026 [Zbiór danych]. https://batacek.eu/honeypot/

BibTeX

@misc{bartak2026honeypot,
  author = {Barták, Tomáš},
  title  = {Honeypot dataset: 25 days of traffic from two honeypots, 22 Aug – 16 Sep 2026},
  year   = {2026},
  url    = {https://batacek.eu/honeypot/},
  note   = {Data set}
}