Přeskočit na obsah

Honeypot experiment

Omezení a pasti

Kde jsou data slabá, je lepší napsat rovnou. Tahle stránka vyjmenovává výpadky sběru, provoz, který nepochází od útočníků, chyby, kterých se lze při analýze snadno dopustit, a závěry, které dva servery za jeden měsíc neunesou.

Data aktualizována: 3. 10. 2026 10:31:16 UTC+02:00

Nahlásit problém

Známé mezery v datech #


Okna, kdy něco nesbíralo nebo se data nedostala na všechna místa. Seznam se generuje z rozborů incidentů a ručně se neudržuje – každá díra odkazuje na incident, který ji způsobil. Za zdroj pravdy slouží soubory z archivu, ne počty v průběžném syslogu.

OdDoDélkaServeryProud datObnovitelnéObnovenoIncident
22. 8. 2026 00:15:21 UTC22. 8. 2026 11:31:30 UTC11 h 16 minsrv3pcap (eth0) — ještě neběželneneobnoveno2026-08-22-srv3-pcap-ring-buffer-snaplen
22. 8. 2026 11:31:30 UTC22. 8. 2026 11:35:51 UTC4 minsrv3pcap (eth0) — přepsáno po rebootuneneobnoveno2026-08-22-srv3-pcap-ring-buffer-snaplen
22. 8. 2026 15:40:00 UTC24. 8. 2026 18:51:21 UTC2 d 3 hsrv3webtrap-https (443/tcp)neneobnoveno2026-08-22-srv3-webtrap-https-tls-accept-hang
24. 8. 2026 16:18:29 UTC24. 8. 2026 18:48:28 UTC2 h 30 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
25. 8. 2026 09:41:00 UTC25. 8. 2026 10:04:00 UTC23 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
27. 8. 2026 00:33:00 UTC27. 8. 2026 00:54:00 UTC21 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
27. 8. 2026 18:33:00 UTC27. 8. 2026 18:54:00 UTC21 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
28. 8. 2026 08:48:00 UTC28. 8. 2026 09:09:00 UTC21 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
28. 8. 2026 12:08:00 UTC28. 8. 2026 12:31:00 UTC23 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
28. 8. 2026 12:34:00 UTC28. 8. 2026 13:01:00 UTC27 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
28. 8. 2026 18:52:50 UTC16. 9. 2026 00:00:00 UTC18 d 5 hsrv3dionaea SIP (5060) — emulace vypnutaneneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
28. 8. 2026 20:42:00 UTC28. 8. 2026 20:51:30 UTC10 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
31. 8. 2026 13:13:40 UTC31. 8. 2026 13:26:04 UTC12 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
31. 8. 2026 14:12:42 UTC31. 8. 2026 14:22:03 UTC9 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
31. 8. 2026 16:35:03 UTC31. 8. 2026 16:46:09 UTC11 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
1. 9. 2026 04:10:00 UTC1. 9. 2026 04:20:29 UTC10 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
1. 9. 2026 07:22:00 UTC1. 9. 2026 07:32:36 UTC11 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
1. 9. 2026 07:57:00 UTC1. 9. 2026 08:03:21 UTC6 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
2. 9. 2026 08:16:00 UTC2. 9. 2026 08:26:03 UTC10 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
7. 9. 2026 17:35:36 UTC7. 9. 2026 17:44:17 UTC9 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
7. 9. 2026 18:23:40 UTC7. 9. 2026 18:26:20 UTC3 minsrv3dionaea (všechny emulované protokoly)neneobnoveno2026-08-24-srv3-dionaea-mongod-parser-freeze
7. 9. 2026 20:06:16 UTC7. 9. 2026 20:07:03 UTC1 minsrv3dionaea (vsechny emulovane protokoly)neneobnoveno2026-09-07-srv3-deliberate-dionaea-freeze-repro
13. 9. 2026 04:22:00 UTC13. 9. 2026 05:01:50 UTC40 minsrv3 srv4sysloganoz archivuVýpadek řídicího kanálu

Zdroj: data_gaps všech incidentů v sekci Incidenty

Vlastní provoz k odfiltrování #


Ne všechno v datech pochází od útočníků. Tyhle hodnoty patří k monitoringu a k testům při nasazení a před analýzou je potřeba je vyřadit.

Primární záznam, zobrazený přesně tak, jak vznikl.
Pole Hodnota Období Popis
src_ip 169.58.205.217 celý běh Sondy watchdogu ze srv3.
path /hp-watchdog-probe celý běh Cesta, na kterou míří sondy watchdogu.
user_agent hp-watchdog celý běh User-Agent sond watchdogu.
src_ip 127.0.0.1 2026-08-21 — 2026-08-22 Testovací data z nasazení.
src_ip 10.222.0.0/24 2026-08-21 — 2026-08-22 Testovací data z nasazení.

Pasti při analýze #


Chyby, kterých se lze v datech snadno dopustit – jak je poznat a jak je obejít.

  • Prefix ::ffff: u IPv4 adres cowrie zapisuje IPv4 adresy ve tvaru ::ffff:203.0.113.5. Bez odstranění prefixu se stejný útočník započítá dvakrát – jednou z cowrie, podruhé z ostatních senzorů.
  • Přesměrované porty na srv4 cowrie na srv4 vidí porty 42222 a 42223, hpweb porty 42280 a 42443. Nejsou to porty, na které útočník mířil, ale cíl přesměrování v nftables. Skutečný cílový port zná jen hptcp. U cowrie a hpweb na srv4 port ignorujte, nebo ho odvoďte ze session.
  • Vlastní provoz Sondy monitoringu, testovací data z nasazení a diagnostické příkazy agentů i operátora. Konkrétní hodnoty k odfiltrování jsou v tabulce výše.
  • Kampaně Jednotlivé kampaně dokázaly vyrobit většinu denního provozu. Bez oddělení kampaní od základního šumu vypadá graf objemu jako trend nebo jako výpadek sběru.
  • Čas události, ne čas zpracování Pro časové analýzy používejte časovou značku uvnitř události. Kopie logů na sběrném serveru nesou i čas příjmu, který může být o hodiny až dny pozdější.
  • Nesouměřitelné servery srv4 nabízel řádově větší plochu než srv3. Absolutní počty obou serverů nelze srovnávat, jen jejich strukturu a pořadí.
  • Změna formátu během běhu Agenti při kontrolách upravovali konfiguraci, takže se formát některých záznamů mohl uprostřed běhu změnit. Konkrétní změny doplním po průchodu daty; jejich stopu najdete v záznamu běhu.

Co z dat vyvodit nejde #


Hranice toho, co data unesou, je lepší napsat rovnou.

  • Dva servery nejsou statistika Výsledky popisují, co přišlo na dva konkrétní servery. Obecné závěry o celém internetu z nich udělat nejde.
  • Jeden poskytovatel, jedna lokalita Oba servery běžely u stejného poskytovatele. Útočníci cílí na rozsahy adres různě a jinde by struktura provozu mohla vypadat jinak.
  • Necelý měsíc Běh zachytil kampaně, které zrovna probíhaly – ne dlouhodobé trendy ani sezónnost.
  • Země adresy není původ útočníka Geolokace říká, kde je zdrojová adresa registrovaná. Útoky běžně vedou přes pronajaté servery, proxy a napadená zařízení, takže země adresy neříká, odkud útočník pochází.
  • Srovnání jazykových modelů Každý server spravoval jiný model, ale dva běhy nestačí na hodnocení, který model je lepší. Rozdíly v datech mohou mít mnoho příčin, od nabízené plochy po jednotlivá technická rozhodnutí.

Úprava dat před zveřejněním #


Zdrojová IP adresa je podle GDPR osobní údaj. Pro analýzu se sbírala v plné podobě, ve výsledcích se objevuje jen v agregaci.

Způsob pseudonymizace zveřejněných syrových dat a to, co se jím ztratí, doplním spolu se zveřejněním dat.