Przejdź do treści

Eksperyment typu „honeypot”

Ograniczenia i pułapki

Tam, gdzie dane są niewystarczające, lepiej od razu to zaznaczyć. Ta strona wymienia przerwy w gromadzeniu danych, zdarzenia, które nie wynikają z działań atakujących, błędy, które łatwo popełnić podczas analizy, oraz wnioski, których dwa serwery nie są w stanie obsłużyć w ciągu jednego miesiąca.

Dane zaktualizowane: 3. 10. 2026 10:31:16 UTC+02:00

Zgłoś problem

Znane luki w danych #


Okresy, w których nie odbywało się gromadzenie danych lub dane nie dotarły do wszystkich miejsc. Lista jest generowana na podstawie analiz zdarzeń i nie jest aktualizowana ręcznie – każda luka odnosi się do zdarzenia, które ją spowodowało. Jako źródło prawdy służą pliki z archiwum, a nie liczby w bieżącym dzienniku syslog.

OdDoDługośćSerweryStrumień danychOdnawialneOdnowionoIncydent
22. 8. 2026 00:15:21 UTC22. 8. 2026 11:31:30 UTC11 h 16 minsrv3pcap (eth0) — ještě neběželnienie odnowiono2026-08-22-srv3-pcap-ring-buffer-snaplen
22. 8. 2026 11:31:30 UTC22. 8. 2026 11:35:51 UTC4 minsrv3pcap (eth0) — přepsáno po rebootunienie odnowiono2026-08-22-srv3-pcap-ring-buffer-snaplen
22. 8. 2026 15:40:00 UTC24. 8. 2026 18:51:21 UTC2 d 3 hsrv3webtrap-https (443/tcp)nienie odnowiono2026-08-22-srv3-webtrap-https-tls-accept-hang
24. 8. 2026 16:18:29 UTC24. 8. 2026 18:48:28 UTC2 h 30 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
25. 8. 2026 09:41:00 UTC25. 8. 2026 10:04:00 UTC23 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
27. 8. 2026 00:33:00 UTC27. 8. 2026 00:54:00 UTC21 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
27. 8. 2026 18:33:00 UTC27. 8. 2026 18:54:00 UTC21 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
28. 8. 2026 08:48:00 UTC28. 8. 2026 09:09:00 UTC21 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
28. 8. 2026 12:08:00 UTC28. 8. 2026 12:31:00 UTC23 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
28. 8. 2026 12:34:00 UTC28. 8. 2026 13:01:00 UTC27 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
28. 8. 2026 18:52:50 UTC16. 9. 2026 00:00:00 UTC18 d 5 hsrv3dionaea SIP (5060) — emulace vypnutanienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
28. 8. 2026 20:42:00 UTC28. 8. 2026 20:51:30 UTC10 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
31. 8. 2026 13:13:40 UTC31. 8. 2026 13:26:04 UTC12 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
31. 8. 2026 14:12:42 UTC31. 8. 2026 14:22:03 UTC9 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
31. 8. 2026 16:35:03 UTC31. 8. 2026 16:46:09 UTC11 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
1. 9. 2026 04:10:00 UTC1. 9. 2026 04:20:29 UTC10 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
1. 9. 2026 07:22:00 UTC1. 9. 2026 07:32:36 UTC11 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
1. 9. 2026 07:57:00 UTC1. 9. 2026 08:03:21 UTC6 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
2. 9. 2026 08:16:00 UTC2. 9. 2026 08:26:03 UTC10 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
7. 9. 2026 17:35:36 UTC7. 9. 2026 17:44:17 UTC9 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
7. 9. 2026 18:23:40 UTC7. 9. 2026 18:26:20 UTC3 minsrv3dionaea (všechny emulované protokoly)nienie odnowiono2026-08-24-srv3-dionaea-mongod-parser-freeze
7. 9. 2026 20:06:16 UTC7. 9. 2026 20:07:03 UTC1 minsrv3dionaea (vsechny emulovane protokoly)nienie odnowiono2026-09-07-srv3-deliberate-dionaea-freeze-repro
13. 9. 2026 04:22:00 UTC13. 9. 2026 05:01:50 UTC40 minsrv3 srv4syslogtakz archiwumAwaria kanału sterującego

Źródło: data_gaps wszystkich zdarzeń w sekcji Incydenty

Własna operacja filtrowania #


Nie wszystkie dane pochodzą od atakujących. Te wartości dotyczą monitorowania i testów przeprowadzanych podczas wdrażania i przed analizą należy je odrzucić.

Pierwotny zapis, wyświetlany dokładnie w takiej postaci, w jakiej powstał.
Pole Wartość Okres Opis
src_ip 169.58.205.217 cały bieg Sondy watchdogu ze srv3.
path /hp-watchdog-probe cały bieg Cesta, na kterou míří sondy watchdogu.
user_agent hp-watchdog cały bieg User-Agent sond watchdogu.
src_ip 127.0.0.1 2026-08-21 — 2026-08-22 Testovací data z nasazení.
src_ip 10.222.0.0/24 2026-08-21 — 2026-08-22 Testovací data z nasazení.

Pułapki związane z analizą #


Błędy, które łatwo popełnić przy pracy z danymi – jak je rozpoznać i jak ich uniknąć.

  • Prefiks ::ffff: w adresach IPv4 Cowrie zapisuje adresy IPv4 w formacie ::ffff:203.0.113.5. Bez usunięcia prefiksu ten sam atakujący zostanie zaliczony dwukrotnie – raz przez Cowrie, a drugi raz przez pozostałe czujniki.
  • Porty przekierowane na srv4 Cowrie na srv4 wykrywa porty 42222 i 42223, a hpweb – porty 42280 i 42443. Nie są to porty, na które celował atakujący, ale cele przekierowania w nftables. Rzeczywisty port docelowy zna tylko hptcp. W przypadku cowrie i hpweb na serwerze srv4 należy zignorować ten port lub wywnioskować go na podstawie sesji.
  • Własna działalność Sondy monitorujące, dane testowe z wdrożenia oraz polecenia diagnostyczne agentów i operatora. Konkretne wartości, które należy odfiltrować, podano w tabeli powyżej.
  • Kampanie Poszczególne kampanie generowały większość dziennego ruchu. Bez oddzielenia kampanii od podstawowego szumu wykres natężenia ruchu wygląda jak trend lub jak awaria systemu gromadzenia danych.
  • Czas zdarzenia, a nie czas przetwarzania Do analiz czasowych należy wykorzystywać znacznik czasu zawarty w zdarzeniu. Kopie logów na serwerze zbiorczym zawierają również czas odbioru, który może być opóźniony o kilka godzin, a nawet dni.
  • Serwery nieporównywalne srv4 oferował o rząd wielkości większą powierzchnię niż srv3. Nie można porównywać bezwzględnych liczb obu serwerów, a jedynie ich strukturę i kolejność.
  • Zmiana formatu w trakcie działania Podczas kontroli agenci modyfikowali konfigurację, przez co format niektórych wpisów mógł ulec zmianie w trakcie działania programu. Konkretne zmiany dodam po przeanalizowaniu danych; ich ślad można znaleźć w protokole działania.

Czego nie można wywnioskować z danych #


Lepiej od razu określić granice tego, co dane są w stanie udźwignąć.

  • Dwa serwery to nie statystyka Wyniki opisują dane, które dotarły do dwóch konkretnych serwerów. Nie można na ich podstawie wyciągać ogólnych wniosków dotyczących całego internetu.
  • Jeden dostawca, jedna lokalizacja Oba serwery działały u tego samego dostawcy. Atakujący celują w różne zakresy adresów, więc w innych przypadkach struktura ruchu mogłaby wyglądać inaczej.
  • Niecały miesiąc Analiza uwzględniła kampanie, które właśnie się odbywały – a nie długoterminowe trendy ani sezonowość.
  • Kraj, z którego pochodzi adres, nie jest krajem pochodzenia napastnika Geolokalizacja wskazuje, gdzie zarejestrowano adres źródłowy. Ataki są zazwyczaj przeprowadzane za pośrednictwem wynajętych serwerów, serwerów proxy i zainfekowanych urządzeń, więc kraj, z którego pochodzi adres, nie wskazuje, skąd pochodzi atakujący.
  • Porównanie modeli językowych Każdy serwer obsługiwał inny model, ale dwa przebiegi to za mało, by ocenić, który model jest lepszy. Różnice w danych mogą wynikać z wielu przyczyn, od oferowanej powierzchni po poszczególne decyzje techniczne.

Przetwarzanie danych przed opublikowaniem #


Zgodnie z RODO adres IP źródłowy stanowi dane osobowe. Na potrzeby analizy gromadzono go w pełnej postaci, natomiast w wynikach pojawia się on wyłącznie w postaci zagregowanej.

Sposób pseudonimizacji opublikowanych danych surowych oraz informacje o tym, co w wyniku tego procesu zostanie utracone, podam wraz z opublikowaniem danych.