Zum Inhalt springen

Honeypot-Experiment

Einschränkungen und Fallstricke

Wo die Daten lückenhaft sind, sollte man das besser gleich sagen. Diese Seite listet Ausfälle bei der Datenerfassung, Vorgänge, die nicht auf Angreifer zurückzuführen sind, Fehler, die bei der Analyse leicht unterlaufen können, sowie Schlussfolgerungen auf, die zwei Server in einem Monat nicht bewältigen können.

Daten aktualisiert: 03.10.2026 10:31:16 UTC+02:00

Problem melden

Bekannte Datenlücken #


Zeiträume, in denen keine Daten erfasst wurden oder diese nicht an alle Stellen gelangten. Die Liste wird aus der Analyse von Vorfällen generiert und nicht manuell gepflegt – jede Lücke verweist auf den Vorfall, der sie verursacht hat. Als maßgebliche Quelle dienen die Dateien aus dem Archiv, nicht die Zahlen im laufenden Syslog.

VonBisLängeServerDatenstromErneuerbareAktualisiertVorfall
22.08.2026 00:15:21 UTC22.08.2026 11:31:30 UTC11 h 16 minsrv3pcap (eth0) — ještě neběželneinnicht erneuert2026-08-22-srv3-pcap-ring-buffer-snaplen
22.08.2026 11:31:30 UTC22.08.2026 11:35:51 UTC4 minsrv3pcap (eth0) — přepsáno po rebootuneinnicht erneuert2026-08-22-srv3-pcap-ring-buffer-snaplen
22.08.2026 15:40:00 UTC24.08.2026 18:51:21 UTC2 d 3 hsrv3webtrap-https (443/tcp)neinnicht erneuert2026-08-22-srv3-webtrap-https-tls-accept-hang
24.08.2026 16:18:29 UTC24.08.2026 18:48:28 UTC2 h 30 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
25.08.2026 09:41:00 UTC25.08.2026 10:04:00 UTC23 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
27.08.2026 00:33:00 UTC27.08.2026 00:54:00 UTC21 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
27.08.2026 18:33:00 UTC27.08.2026 18:54:00 UTC21 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
28.08.2026 08:48:00 UTC28.08.2026 09:09:00 UTC21 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
28.08.2026 12:08:00 UTC28.08.2026 12:31:00 UTC23 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
28.08.2026 12:34:00 UTC28.08.2026 13:01:00 UTC27 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
28.08.2026 18:52:50 UTC16.09.2026 00:00:00 UTC18 d 5 hsrv3dionaea SIP (5060) — emulace vypnutaneinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
28.08.2026 20:42:00 UTC28.08.2026 20:51:30 UTC10 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
31.08.2026 13:13:40 UTC31.08.2026 13:26:04 UTC12 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
31.08.2026 14:12:42 UTC31.08.2026 14:22:03 UTC9 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
31.08.2026 16:35:03 UTC31.08.2026 16:46:09 UTC11 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
01.09.2026 04:10:00 UTC01.09.2026 04:20:29 UTC10 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
01.09.2026 07:22:00 UTC01.09.2026 07:32:36 UTC11 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
01.09.2026 07:57:00 UTC01.09.2026 08:03:21 UTC6 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
02.09.2026 08:16:00 UTC02.09.2026 08:26:03 UTC10 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
07.09.2026 17:35:36 UTC07.09.2026 17:44:17 UTC9 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
07.09.2026 18:23:40 UTC07.09.2026 18:26:20 UTC3 minsrv3dionaea (všechny emulované protokoly)neinnicht erneuert2026-08-24-srv3-dionaea-mongod-parser-freeze
07.09.2026 20:06:16 UTC07.09.2026 20:07:03 UTC1 minsrv3dionaea (vsechny emulovane protokoly)neinnicht erneuert2026-09-07-srv3-deliberate-dionaea-freeze-repro
13.09.2026 04:22:00 UTC13.09.2026 05:01:50 UTC40 minsrv3 srv4syslogJaaus dem ArchivAusfall des Steuerkanals

Quelle: data_gaps aller Vorfälle in diesem Abschnitt Vorfälle

Eigener Betrieb zum Herausfiltern #


Nicht alle Daten stammen von Angreifern. Diese Werte sind Teil der Überwachung und der Tests während der Bereitstellung und müssen vor der Analyse aussortiert werden.

Die Originalaufzeichnung, genau so dargestellt, wie sie entstanden ist.
Feld Wert Zeitraum Beschreibung
src_ip 169.58.205.217 die gesamte Strecke Sondy watchdogu ze srv3.
path /hp-watchdog-probe die gesamte Strecke Cesta, na kterou míří sondy watchdogu.
user_agent hp-watchdog die gesamte Strecke User-Agent sond watchdogu.
src_ip 127.0.0.1 2026-08-21 — 2026-08-22 Testovací data z nasazení.
src_ip 10.222.0.0/24 2026-08-21 — 2026-08-22 Testovací data z nasazení.

Fallstricke bei der Analyse #


Fehler, die bei Daten leicht unterlaufen können – wie man sie erkennt und wie man sie umgeht.

  • Das Präfix ::ffff: bei IPv4-Adressen Cowrie speichert IPv4-Adressen im Format ::ffff:203.0.113.5. Ohne das Entfernen des Präfixes wird derselbe Angreifer doppelt gezählt – einmal von Cowrie, ein zweites Mal von den anderen Sensoren.
  • Auf srv4 umgeleitete Ports Cowrie auf srv4 erkennt die Ports 42222 und 42223, hpweb die Ports 42280 und 42443. Dies sind nicht die Ports, auf die der Angreifer abzielte, sondern das Umleitungsziel in nftables. Den tatsächlichen Zielport kennt nur hptcp. Bei Cowrie und hpweb auf srv4 sollten Sie den Port ignorieren oder ihn aus der Sitzung ableiten.
  • Eigener Betrieb Überwachungssonden, Testdaten aus dem Einsatz sowie Diagnosebefehle der Agenten und des Bedieners. Die konkreten Werte, die herausgefiltert werden sollen, sind in der obigen Tabelle aufgeführt.
  • Kampagnen Einzelne Kampagnen haben den Großteil des täglichen Datenverkehrs verursacht. Ohne die Kampagnen vom Grundrauschen zu trennen, sieht das Diagramm zum Datenvolumen wie ein Trend oder wie ein Ausfall der Datenerfassung aus.
  • Zeitpunkt des Ereignisses, nicht Zeitpunkt der Verarbeitung Verwenden Sie für Zeitanalysen den Zeitstempel innerhalb des Ereignisses. Die Kopien der Protokolle auf dem Sammelserver enthalten auch den Empfangszeitpunkt, der um Stunden bis Tage verspätet sein kann.
  • Nicht vergleichbare Server srv4 bot eine um ein Vielfaches größere Fläche als srv3. Die absoluten Zahlen beider Server lassen sich nicht vergleichen, sondern lediglich ihre Struktur und Reihenfolge.
  • Änderung des Formats während der Ausführung Die Agenten haben bei den Überprüfungen die Konfiguration angepasst, sodass sich das Format einiger Datensätze während der Ausführung ändern konnte. Die konkreten Änderungen werde ich nach der Datenauswertung ergänzen; ihre Spuren finden Sie im Ausführungsprotokoll.

Was lässt sich aus den Daten nicht ableiten? #


Es ist besser, die Grenzen dessen, was die Daten verkraften können, gleich festzulegen.

  • Zwei Server sind keine Statistik Die Ergebnisse beschreiben, was auf zwei bestimmte Server eingegangen ist. Daraus lassen sich keine allgemeinen Schlussfolgerungen für das gesamte Internet ziehen.
  • Ein Anbieter, ein Standort Beide Server wurden beim selben Anbieter betrieben. Die Angreifer zielen unterschiedlich auf Adressbereiche ab, und an anderer Stelle könnte die Struktur des Datenverkehrs anders aussehen.
  • Knapp einen Monat Die Analyse erfasste die gerade laufenden Kampagnen – nicht jedoch langfristige Trends oder saisonale Schwankungen.
  • Das Land der Adresse ist nicht der Herkunftsort des Angreifers Die Geolokalisierung gibt an, wo die Quelladresse registriert ist. Angriffe werden in der Regel über gemietete Server, Proxys und kompromittierte Geräte durchgeführt, sodass das Land, in dem die Adresse registriert ist, keinen Aufschluss darüber gibt, woher der Angreifer stammt.
  • Vergleich von Sprachmodellen Jeder Server verwaltete ein anderes Modell, aber zwei Durchläufe reichen nicht aus, um zu beurteilen, welches Modell besser ist. Die Unterschiede in den Daten können viele Ursachen haben, von der angebotenen Fläche bis hin zu einzelnen technischen Entscheidungen.

Bearbeitung der Daten vor der Veröffentlichung #


Die Quell-IP-Adresse gilt gemäß der DSGVO als personenbezogene Daten. Für die Analyse wurde sie in ihrer vollständigen Form erfasst; in den Ergebnissen erscheint sie jedoch nur in aggregierter Form.

Die Art und Weise der Pseudonymisierung der veröffentlichten Rohdaten und die damit verbundenen Informationsverluste werde ich zusammen mit der Veröffentlichung der Daten ergänzen.