Ranking portów #
Główna tabela eksperymentu: które porty cieszyły się największym zainteresowaniem wśród atakujących. Można sortować według dowolnej kolumny, filtrować według serwera oraz wyszukiwać konkretny port, zakres lub nazwę usługi. Do każdego wiersza można odwołać się, na przykład #port-3389.
| Port | Protokół | Standardowa usługa | Serwer | Eksperymenty | Unikalny adres IP | Udział |
|---|---|---|---|---|---|---|
| 63504 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 63601 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
| 63601 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 63619 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
| 63619 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 63781 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
| 63781 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 63955 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
| 63955 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 64084 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- honeypot-ports-aggregated-20260922.csv
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Zmiany w czasie #
Liczba zdarzeń w czasie, podzielona na kampanie i szum tła, a poniżej liczba unikalnych adresów IP. Jak wynika z dzienników agentów, poszczególne kampanie generowały większość dziennego ruchu. Bez takiego podziału wykres wprowadzałby w błąd: kampania wyglądałaby jak trend, a jej zakończenie jak przerwa w gromadzeniu danych.
To, w jaki sposób kampania oddziela się od szumu tła, określa skrypt podany pod wykresem.
Liczba zdarzeń
- Szum podstawowy
- Kampanie
Unikalne adresy IP
Liczba różnych adresów IP źródłowych w każdym dniu.
- srv3
- srv4
Nie można sumować unikalnych adresów IP między serwerami – ten sam adres mógł służyć do ataku na oba serwery. Dlatego każdy serwer ma własną linię.
Zaciemnione kolumny i puste kółka oznaczają niekompletne okresy: okno gromadzenia danych rozpoczyna się i kończy o godz. 12:00 UTC, a okres przycięty zgodnie z wybranym zakresem jest krótszy niż pozostałe. Nie należy ich zatem porównywać z sąsiednimi.
Wyświetl wartości w formie tabeli
| Dzień (UTC) | Wydarzenia | Kampanie | Szum podstawowy | Unikalny adres IP srv3 | Unikalny adres IP srv4 |
|---|---|---|---|---|---|
| 22. 8. 2026 · niekompletne | 82 303 | 59 843 | 22 460 | 547 | 1 870 |
| 23. 8. 2026 | 79 276 | 34 177 | 45 099 | 1 292 | 3 529 |
| 24. 8. 2026 | 48 928 | 10 775 | 38 153 | 1 429 | 3 309 |
| 25. 8. 2026 | 69 902 | 29 825 | 40 077 | 1 552 | 3 824 |
| 26. 8. 2026 | 68 792 | 28 709 | 40 083 | 1 552 | 3 775 |
| 27. 8. 2026 | 204 306 | 161 642 | 42 664 | 1 585 | 4 301 |
| 28. 8. 2026 | 201 823 | 159 044 | 42 779 | 1 364 | 4 083 |
| 29. 8. 2026 | 206 275 | 171 641 | 34 634 | 1 029 | 3 853 |
| 30. 8. 2026 | 185 689 | 148 263 | 37 426 | 975 | 4 176 |
| 31. 8. 2026 | 539 919 | 504 248 | 35 671 | 1 488 | 4 183 |
| 1. 9. 2026 | 720 200 | 666 265 | 53 935 | 1 573 | 4 500 |
| 2. 9. 2026 | 275 758 | 209 955 | 65 803 | 1 859 | 4 281 |
| 3. 9. 2026 | 274 675 | 227 972 | 46 703 | 1 621 | 4 343 |
| 4. 9. 2026 | 219 422 | 167 450 | 51 972 | 1 628 | 4 087 |
| 5. 9. 2026 | 154 023 | 95 631 | 58 392 | 1 535 | 4 117 |
| 6. 9. 2026 | 131 807 | 46 399 | 85 408 | 1 637 | 4 349 |
| 7. 9. 2026 | 184 403 | 94 877 | 89 526 | 1 494 | 4 402 |
| 8. 9. 2026 | 169 747 | 59 781 | 109 966 | 1 758 | 4 609 |
| 9. 9. 2026 | 177 572 | 48 861 | 128 711 | 1 733 | 4 671 |
| 10. 9. 2026 | 193 394 | 60 866 | 132 528 | 1 818 | 5 095 |
| 11. 9. 2026 | 210 418 | 63 267 | 147 151 | 1 747 | 5 402 |
| 12. 9. 2026 | 254 827 | 82 831 | 171 996 | 1 859 | 5 450 |
| 13. 9. 2026 | 236 911 | 105 016 | 131 895 | 1 854 | 5 434 |
| 14. 9. 2026 | 213 640 | 83 835 | 129 805 | 1 994 | 5 516 |
| 15. 9. 2026 | 272 074 | 159 141 | 112 933 | 1 884 | 5 303 |
| 16. 9. 2026 · niekompletne | 101 115 | 28 713 | 72 402 | 1 386 | 3 449 |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- timeline-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Mapa pochodzenia połączeń #
Skąd pochodziły połączenia. Kraj określa się na podstawie rejestracji adresu IP, a nie rzeczywistej lokalizacji atakującego – za adresem może kryć się wynajęty serwer lub zainfekowany komputer w dowolnym miejscu na świecie. Dokładne dane przedstawiono w tabelach poniżej.
Mapa jest generowana przez serwis Datawrapper; podczas jej ładowania przeglądarka łączy się z serwerami tego serwisu. Otwórz mapę osobno
Geografia i sieci #
Skąd pochodził ruch na podstawie geolokalizacji źródłowego adresu IP oraz do jakich autonomicznych systemów (ASN) należą te adresy. Geolokalizacja wskazuje, gdzie adres jest zarejestrowany, a nie gdzie znajduje się osoba atakująca.
Najczęściej wybierane kraje
Największe sieci (ASN)
| ASN | Sieć | Wydarzenia | Unikalny adres IP | Udział |
|---|---|---|---|---|
| 202412 | OMEGATECH-AS SC |
14 892 | 49 | 0,3 % |
| 8560 | IONOS-AS This is the joint network for IONOS, Fasthosts, Arsys, 1&1 Mail and Media and 1&1 Telecom. Formerly known as 1&1 Internet SE. DE |
14 824 | 37 | 0,3 % |
| 6939 | HURRICANE US |
14 701 | 806 | 0,3 % |
| 35042 | LAYER7-NETWORKS- DE |
14 468 | 4 | 0,3 % |
| 14618 | AMAZON-AES US |
12 800 | 1 125 | 0,2 % |
| 152390 | IDNIC-INTERCLOUD-AS-ID PT Intercloud Digital Inovasi ID |
12 383 | 1 | 0,2 % |
| 7643 | VNPT-AS-VN Vietnam Posts and Telecommunications VNPT VN |
12 177 | 2 | 0,2 % |
| 398722 | CENSYS-ARIN-03 US |
11 769 | 122 | 0,2 % |
| 198953 | PROTON66 RU |
11 040 | 5 | 0,2 % |
| 51852 | PLI-AS PA |
11 022 | 11 | 0,2 % |
Wyświetl wartości w formie tabeli
| Kraj | Wydarzenia | Unikalny adres IP | Udział |
|---|---|---|---|
| US | 2 057 660 | 13 624 | 37,6 % |
| DE | 1 230 744 | 1 111 | 22,5 % |
| CN | 556 778 | 5 671 | 10,2 % |
| GB | 486 870 | 2 870 | 8,9 % |
| SC | 184 746 | 319 | 3,4 % |
| NL | 120 671 | 174 | 2,2 % |
| TN | 96 601 | 94 | 1,8 % |
| VN | 64 512 | 644 | 1,2 % |
| MX | 59 561 | 281 | 1,1 % |
| IN | 49 705 | 850 | 0,9 % |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- geo-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Dane logowania #
Kombinacje nazw użytkownika i haseł, które sprawdzali atakujący, oraz najczęściej sprawdzane nazwy użytkowników. Wartości są przedstawione dokładnie tak, jak zostały przesłane.
Najczęściej wybierane nazwy użytkownika
Najczęstsze kombinacje
| Imię | Hasło | Eksperymenty | Unikalny adres IP |
|---|---|---|---|
root |
(puste) | 3 084 | 219 |
admin |
admin |
2 649 | 849 |
enable\x00 |
linuxshell\x00 |
1 955 | 24 |
admin |
(puste) | 1 939 | 69 |
root |
xc3511 |
1 591 | 76 |
root |
admin |
1 529 | 160 |
root |
vizxv |
1 523 | 120 |
root |
123456 |
1 207 | 142 |
support |
support |
990 | 129 |
enable\x00 |
system\x00 |
983 | 27 |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- credentials-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Co działo się po zalogowaniu #
Polecenia wprowadzone przez atakujących w emulowanej powłoce, uporządkowane według częstotliwości. Jest to dane wprowadzone przez atakującego, a nie kod, który faktycznie byłby wykonywany na serwerze.
| Polecenie | Liczba | Relacje |
|---|---|---|
uname -s -v -n -r -m |
41 470 | 41 470 |
system |
21 144 | 21 143 |
shell |
21 044 | 21 044 |
sh |
21 015 | 21 014 |
enable |
20 259 | 20 258 |
linuxshell |
18 836 | 18 834 |
echo -e "\x47\x41\x59\x46\x47\x54" |
4 749 | 493 |
export PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:$PATH
uname=$(uname -s -v -n -m 2>/dev/null || /bin/uname -s -v -n -m 2>/dev/null || /usr/bin/uname -s -v -n -m 2>/dev/null || busybox uname -s -v -n -m 2>/dev/null || ( [ -f /proc/version ] && head -1 /proc/version | cut -d' ' -f1 ) || ( [ -f /etc/os-release ] && grep '^ID=' /etc/os-release | cut -d= -f2 | tr -d '"' ) || echo "")
arch=$(uname -m 2>/dev/null || /bin/uname -m 2>/dev/null || /usr/bin/uname -m 2>/dev/null || busybox uname -m 2>/dev/null || ( [ -f /proc/cpuinfo ] && grep -q "lm" /proc/cpuinfo && echo x86_64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 8" /proc/cpuinfo && echo aarch64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 7" /proc/cpuinfo && echo armv7l ) || echo "")
uptime=$(cat /proc/uptime 2>/dev/null || busybox cat /proc/uptime 2>/dev/null)
cpus=$(nproc 2>/dev/null || /usr/bin/nproc 2>/dev/null || busybox nproc 2>/dev/null || grep -c "^processor" /proc/cpuinfo 2>/dev/null)
cpu_model=$( { lscpu 2>/dev/null | awk -F: '/Model name/ {print $2}'; grep -m1 -E "^model name" /proc/cpuinfo 2>/dev/null | cut -d: -f2-; grep -m1 -E "^Hardware" /proc/cpuinfo 2>/dev/null | cut -d: -f2-; cat /proc/device-tree/model 2>/dev/null; } | sed '/^$/d; /unknown/d; s/^[[:space:]]*//; s/[[:space:]]*$//; s/ AArch64 Processor$//; s/ Processor$//; s/ CPU$//' | head -1 )
gpu_info=$( (lspci 2>/dev/null | grep -i vga; lspci 2>/dev/null | grep -i nvidia; busybox lspci 2>/dev/null | grep -i vga; busybox lspci 2>/dev/null | grep -i nvidia) 2>/dev/null )
last_output=$(last 2>/dev/null)
filter_output=$( ( export LANG=C LC_ALL=C; echo '===SHELL_BEHAVIOR==='; printf 'path_err='; ( ./xxxxxx 2>&1 || true ) | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; printf 'cmd_err='; ( xxxxxx 2>&1 || true ) | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; printf 'execute_err='; out=$(bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(/bin/bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(/usr/bin/bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(busybox sh -c 'printf "#!/bin/sh\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1 || sh -c 'printf "#!/bin/sh\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); esac; esac; esac; printf '%s' "$out" | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; echo '===DONE===' ) 2>&1 )
echo "UNAME:$uname"
echo "ARCH:$arch"
echo "UPTIME:$uptime"
echo "CPUS:$cpus"
echo "CPU_MODEL:$cpu_model"
echo "GPU:$gpu_info"
echo "LAST:$last_output"
echo "FILTER:$filter_output" |
4 333 | 4 332 |
/bin/busybox |
3 149 | 312 |
/bin/./uname -s -v -n -r -m |
2 275 | 2 275 |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- attacker-commands-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Pobrane próbki #
Pliki, które atakujący próbowali pobrać lub przesłać, w podziale na typ i architekturę.
Według typu pliku
Zgodnie z architekturą
| SHA-256 | Typ | Architektura | Rozmiar | Po raz pierwszy | Uchwycone | Wyszukaj |
|---|---|---|---|---|---|---|
| 2c852b30775983a2b0e9058f59bf47970b5af54c6a389b009507308eb44fcf9e | PE | — | 5,0 MB | 15. 9. 2026 07:48:36 UTC | 0 | VirusTotal |
| 38feb74a6cbb12a38272e0e6636660648f73cce1c4911c3b1d2a172511334707 | PE | — | 5,0 MB | 15. 9. 2026 08:24:10 UTC | 0 | VirusTotal |
| 606bd6cf82c6c1acee0c092a9d73c0027e05bea33380cc8253ab418b8575e712 | PE | — | 5,0 MB | 15. 9. 2026 08:45:15 UTC | 0 | VirusTotal |
| fecdbea3b7439653a0b422b22bb957577b0f100dc43b13148c20cc282cd4d865 | PE | — | 5,0 MB | 15. 9. 2026 09:40:57 UTC | 0 | VirusTotal |
| da6bef5eed66dd0e349477d1656b5eddaa93e6a309e74a43ce75a58ba7103b13 | PE | — | 5,0 MB | 15. 9. 2026 10:07:47 UTC | 0 | VirusTotal |
| 77573dbb73aec32535e6ceed77bf3b190cd981f02e691e6e1ffcf511a7dfbf4b | PE | — | 5,0 MB | 15. 9. 2026 10:28:17 UTC | 0 | VirusTotal |
| 7f4b708137ae129c1593958858d258496dd06d95efb1aac4b56fdeea970c62f7 | PE | — | 5,0 MB | 15. 9. 2026 10:33:16 UTC | 0 | VirusTotal |
| 06d3af3e03445e59da2a46e7b8c5e6b700ee8aace280738dcc6bdb3ec6fc460c | PE | — | 5,0 MB | 15. 9. 2026 10:45:25 UTC | 0 | VirusTotal |
| 9990f7db85039d3a6fbf66ca0930cb24a39ffcad46e404e3c8d941aebbd66d70 | PE | — | 5,0 MB | 15. 9. 2026 11:05:18 UTC | 0 | VirusTotal |
| 52c92f21b16a7e4e891c1909b09542796bf230e45145476a80fbbc85afc76d34 | PE | — | 5,0 MB | 15. 9. 2026 12:11:42 UTC | 0 | VirusTotal |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- samples-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Porównanie serwerów #
O ile wzrosło obciążenie dzięki większej powierzchni i czym różnią się oba serwery pod względem struktury.
| Wskaźnik | srv3 | srv4 | srv4 / srv3 |
|---|---|---|---|
| Próby połączenia (lista portów) | 1 462 877 | 4 014 322 | 2,7× |
| Porty, których to dotyczy | 45 | 58 628 | 1 302,8× |
| Zdarzenia (zmiany w czasie) | 1 462 877 | 4 014 322 | 2,7× |
srv3 najczęściej używane porty
srv4 najczęściej używane porty
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- honeypot-ports-aggregated-20260922.csv, timeline-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Czy zauważyliście błąd, brakujące dane lub wyciek danych wrażliwych? Zgłoś problem