Ranking portów #
Główna tabela eksperymentu: które porty cieszyły się największym zainteresowaniem wśród atakujących. Można sortować według dowolnej kolumny, filtrować według serwera oraz wyszukiwać konkretny port, zakres lub nazwę usługi. Do każdego wiersza można odwołać się, na przykład #port-3389.
| Port | Protokół | Standardowa usługa | Serwer | Eksperymenty | Unikalny adres IP | Udział |
|---|---|---|---|---|---|---|
| 65079 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 65084 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
| 65084 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 65166 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
| 65166 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 65180 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
| 65180 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 65249 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
| 65249 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 65305 | tcp | — | oba serwery | 1 | 1 | 0,0 % |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- honeypot-ports-aggregated-20260922.csv
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Zmiany w czasie #
Liczba zdarzeń w czasie, podzielona na kampanie i szum tła, a poniżej liczba unikalnych adresów IP. Jak wynika z dzienników agentów, poszczególne kampanie generowały większość dziennego ruchu. Bez takiego podziału wykres wprowadzałby w błąd: kampania wyglądałaby jak trend, a jej zakończenie jak przerwa w gromadzeniu danych.
To, w jaki sposób kampania oddziela się od szumu tła, określa skrypt podany pod wykresem.
Liczba zdarzeń
- Szum podstawowy
- Kampanie
Unikalne adresy IP
Liczba różnych adresów IP źródłowych w każdym dniu.
- srv3
- srv4
Nie można sumować unikalnych adresów IP między serwerami – ten sam adres mógł służyć do ataku na oba serwery. Dlatego każdy serwer ma własną linię.
Zaciemnione kolumny i puste kółka oznaczają niekompletne okresy: okno gromadzenia danych rozpoczyna się i kończy o godz. 12:00 UTC, a okres przycięty zgodnie z wybranym zakresem jest krótszy niż pozostałe. Nie należy ich zatem porównywać z sąsiednimi.
Wyświetl wartości w formie tabeli
| Dzień (UTC) | Wydarzenia | Kampanie | Szum podstawowy | Unikalny adres IP srv3 | Unikalny adres IP srv4 |
|---|---|---|---|---|---|
| 22. 8. 2026 · niekompletne | 82 303 | 59 843 | 22 460 | 547 | 1 870 |
| 23. 8. 2026 | 79 276 | 34 177 | 45 099 | 1 292 | 3 529 |
| 24. 8. 2026 | 48 928 | 10 775 | 38 153 | 1 429 | 3 309 |
| 25. 8. 2026 | 69 902 | 29 825 | 40 077 | 1 552 | 3 824 |
| 26. 8. 2026 | 68 792 | 28 709 | 40 083 | 1 552 | 3 775 |
| 27. 8. 2026 | 204 306 | 161 642 | 42 664 | 1 585 | 4 301 |
| 28. 8. 2026 | 201 823 | 159 044 | 42 779 | 1 364 | 4 083 |
| 29. 8. 2026 | 206 275 | 171 641 | 34 634 | 1 029 | 3 853 |
| 30. 8. 2026 | 185 689 | 148 263 | 37 426 | 975 | 4 176 |
| 31. 8. 2026 | 539 919 | 504 248 | 35 671 | 1 488 | 4 183 |
| 1. 9. 2026 | 720 200 | 666 265 | 53 935 | 1 573 | 4 500 |
| 2. 9. 2026 | 275 758 | 209 955 | 65 803 | 1 859 | 4 281 |
| 3. 9. 2026 | 274 675 | 227 972 | 46 703 | 1 621 | 4 343 |
| 4. 9. 2026 | 219 422 | 167 450 | 51 972 | 1 628 | 4 087 |
| 5. 9. 2026 | 154 023 | 95 631 | 58 392 | 1 535 | 4 117 |
| 6. 9. 2026 | 131 807 | 46 399 | 85 408 | 1 637 | 4 349 |
| 7. 9. 2026 | 184 403 | 94 877 | 89 526 | 1 494 | 4 402 |
| 8. 9. 2026 | 169 747 | 59 781 | 109 966 | 1 758 | 4 609 |
| 9. 9. 2026 | 177 572 | 48 861 | 128 711 | 1 733 | 4 671 |
| 10. 9. 2026 | 193 394 | 60 866 | 132 528 | 1 818 | 5 095 |
| 11. 9. 2026 | 210 418 | 63 267 | 147 151 | 1 747 | 5 402 |
| 12. 9. 2026 | 254 827 | 82 831 | 171 996 | 1 859 | 5 450 |
| 13. 9. 2026 | 236 911 | 105 016 | 131 895 | 1 854 | 5 434 |
| 14. 9. 2026 | 213 640 | 83 835 | 129 805 | 1 994 | 5 516 |
| 15. 9. 2026 | 272 074 | 159 141 | 112 933 | 1 884 | 5 303 |
| 16. 9. 2026 · niekompletne | 101 115 | 28 713 | 72 402 | 1 386 | 3 449 |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- timeline-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Mapa pochodzenia połączeń #
Skąd pochodziły połączenia. Kraj określa się na podstawie rejestracji adresu IP, a nie rzeczywistej lokalizacji atakującego – za adresem może kryć się wynajęty serwer lub zainfekowany komputer w dowolnym miejscu na świecie. Dokładne dane przedstawiono w tabelach poniżej.
Mapa jest generowana przez serwis Datawrapper; podczas jej ładowania przeglądarka łączy się z serwerami tego serwisu. Otwórz mapę osobno
Geografia i sieci #
Skąd pochodził ruch na podstawie geolokalizacji źródłowego adresu IP oraz do jakich autonomicznych systemów (ASN) należą te adresy. Geolokalizacja wskazuje, gdzie adres jest zarejestrowany, a nie gdzie znajduje się osoba atakująca.
Najczęściej wybierane kraje
Największe sieci (ASN)
| ASN | Sieć | Wydarzenia | Unikalny adres IP | Udział |
|---|---|---|---|---|
| 51167 | CONTABO DE |
1 036 962 | 168 | 18,9 % |
| 22295 | ADVIN US |
924 717 | 7 | 16,9 % |
| 36352 | AS-COLOCROSSING US |
388 883 | 131 | 7,1 % |
| 212238 | CDNEXT GB |
385 498 | 98 | 7,0 % |
| 396982 | GOOGLE-CLOUD-PLATFORM US |
171 392 | 3 170 | 3,1 % |
| 14061 | DIGITALOCEAN-ASN US |
138 119 | 2 732 | 2,5 % |
| 45090 | TENCENT-NET-AP Shenzhen Tencent Computer Systems Company Limited CN |
133 244 | 114 | 2,4 % |
| 209334 | MODAT-01 NL |
114 475 | 93 | 2,1 % |
| 197170 | TECHTIES-AS - TechTies Inc. SC |
110 821 | 185 | 2,0 % |
| 45102 | ALIBABA-CN-NET Alibaba US Technology Co., Ltd. CN |
101 319 | 303 | 1,8 % |
Wyświetl wartości w formie tabeli
| Kraj | Wydarzenia | Unikalny adres IP | Udział |
|---|---|---|---|
| US | 2 057 660 | 13 624 | 37,6 % |
| DE | 1 230 744 | 1 111 | 22,5 % |
| CN | 556 778 | 5 671 | 10,2 % |
| GB | 486 870 | 2 870 | 8,9 % |
| SC | 184 746 | 319 | 3,4 % |
| NL | 120 671 | 174 | 2,2 % |
| TN | 96 601 | 94 | 1,8 % |
| VN | 64 512 | 644 | 1,2 % |
| MX | 59 561 | 281 | 1,1 % |
| IN | 49 705 | 850 | 0,9 % |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- geo-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Dane logowania #
Kombinacje nazw użytkownika i haseł, które sprawdzali atakujący, oraz najczęściej sprawdzane nazwy użytkowników. Wartości są przedstawione dokładnie tak, jak zostały przesłane.
Najczęściej wybierane nazwy użytkownika
Najczęstsze kombinacje
| Imię | Hasło | Eksperymenty | Unikalny adres IP |
|---|---|---|---|
root |
(puste) | 3 084 | 219 |
admin |
admin |
2 649 | 849 |
enable\x00 |
linuxshell\x00 |
1 955 | 24 |
admin |
(puste) | 1 939 | 69 |
root |
xc3511 |
1 591 | 76 |
root |
admin |
1 529 | 160 |
root |
vizxv |
1 523 | 120 |
root |
123456 |
1 207 | 142 |
support |
support |
990 | 129 |
enable\x00 |
system\x00 |
983 | 27 |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- credentials-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Co działo się po zalogowaniu #
Polecenia wprowadzone przez atakujących w emulowanej powłoce, uporządkowane według częstotliwości. Jest to dane wprowadzone przez atakującego, a nie kod, który faktycznie byłby wykonywany na serwerze.
| Polecenie | Liczba | Relacje |
|---|---|---|
uname -s -v -n -r -m |
41 470 | 41 470 |
system |
21 144 | 21 143 |
shell |
21 044 | 21 044 |
sh |
21 015 | 21 014 |
enable |
20 259 | 20 258 |
linuxshell |
18 836 | 18 834 |
export PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:$PATH
uname=$(uname -s -v -n -m 2>/dev/null || /bin/uname -s -v -n -m 2>/dev/null || /usr/bin/uname -s -v -n -m 2>/dev/null || busybox uname -s -v -n -m 2>/dev/null || ( [ -f /proc/version ] && head -1 /proc/version | cut -d' ' -f1 ) || ( [ -f /etc/os-release ] && grep '^ID=' /etc/os-release | cut -d= -f2 | tr -d '"' ) || echo "")
arch=$(uname -m 2>/dev/null || /bin/uname -m 2>/dev/null || /usr/bin/uname -m 2>/dev/null || busybox uname -m 2>/dev/null || ( [ -f /proc/cpuinfo ] && grep -q "lm" /proc/cpuinfo && echo x86_64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 8" /proc/cpuinfo && echo aarch64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 7" /proc/cpuinfo && echo armv7l ) || echo "")
uptime=$(cat /proc/uptime 2>/dev/null || busybox cat /proc/uptime 2>/dev/null)
cpus=$(nproc 2>/dev/null || /usr/bin/nproc 2>/dev/null || busybox nproc 2>/dev/null || grep -c "^processor" /proc/cpuinfo 2>/dev/null)
cpu_model=$( { lscpu 2>/dev/null | awk -F: '/Model name/ {print $2}'; grep -m1 -E "^model name" /proc/cpuinfo 2>/dev/null | cut -d: -f2-; grep -m1 -E "^Hardware" /proc/cpuinfo 2>/dev/null | cut -d: -f2-; cat /proc/device-tree/model 2>/dev/null; } | sed '/^$/d; /unknown/d; s/^[[:space:]]*//; s/[[:space:]]*$//; s/ AArch64 Processor$//; s/ Processor$//; s/ CPU$//' | head -1 )
gpu_info=$( (lspci 2>/dev/null | grep -i vga; lspci 2>/dev/null | grep -i nvidia; busybox lspci 2>/dev/null | grep -i vga; busybox lspci 2>/dev/null | grep -i nvidia) 2>/dev/null )
last_output=$(last 2>/dev/null)
filter_output=$( ( export LANG=C LC_ALL=C; echo '===SHELL_BEHAVIOR==='; printf 'path_err='; ( ./xxxxxx 2>&1 || true ) | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; printf 'cmd_err='; ( xxxxxx 2>&1 || true ) | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; printf 'execute_err='; out=$(bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(/bin/bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(/usr/bin/bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(busybox sh -c 'printf "#!/bin/sh\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1 || sh -c 'printf "#!/bin/sh\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); esac; esac; esac; printf '%s' "$out" | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; echo '===DONE===' ) 2>&1 )
echo "UNAME:$uname"
echo "ARCH:$arch"
echo "UPTIME:$uptime"
echo "CPUS:$cpus"
echo "CPU_MODEL:$cpu_model"
echo "GPU:$gpu_info"
echo "LAST:$last_output"
echo "FILTER:$filter_output" |
4 333 | 4 332 |
/bin/./uname -s -v -n -r -m |
2 275 | 2 275 |
echo xsec |
1 704 | 1 704 |
/bin/busybox UNSTABLE |
1 323 | 1 323 |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- attacker-commands-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Pobrane próbki #
Pliki, które atakujący próbowali pobrać lub przesłać, w podziale na typ i architekturę.
Według typu pliku
Zgodnie z architekturą
| SHA-256 | Typ | Architektura | Rozmiar | Po raz pierwszy | Uchwycone | Wyszukaj |
|---|---|---|---|---|---|---|
| 01ba4719c80b6fe911b091a7c05124b64eeece964e09c058ef8f9805daca546b | data | — | 1 B | 23. 8. 2026 16:54:42 | 492 | VirusTotal |
| 01ba4719c80b6fe911b091a7c05124b64eeece964e09c058ef8f9805daca546b | data | — | 1 B | 23. 8. 2026 10:04:58 | 330 | VirusTotal |
| f2e2ffc024ab99eb49fa207756481aa80713398142f30888aebace5706909b36 | data | — | 697 B | 23. 8. 2026 12:07:36 | 243 | VirusTotal |
| a6296a79f44e21b76604d2d2bbf795d2cf380f70e39d45fbf166707ff3b4a6a4 | script | — | 306 B | 22. 8. 2026 18:09:16 | 208 | VirusTotal |
| 4af5a5c98ad132095c6fbe7b02c242153a190a01cc321e50a916a0ca46fbaa62 | data | — | 9 B | 22. 8. 2026 18:09:19 | 206 | VirusTotal |
| 4af5a5c98ad132095c6fbe7b02c242153a190a01cc321e50a916a0ca46fbaa62 | data | — | 9 B | 22. 8. 2026 15:49:53 | 205 | VirusTotal |
| a9b1c85a7bd78dd1112ecc75c9070ea8c53078831a17aa09ebeb287fe6e21b72 | data | — | 9 B | 7. 9. 2026 11:48:13 | 59 | VirusTotal |
| 1193dde1c831808bf6f2db6f5b850b846b8a7f870873ec3b8a347f21cc5d96e3 | data | — | 9 B | 7. 9. 2026 11:48:13 | 59 | VirusTotal |
| 14049d077b887cbb8060d223ff9626664a044a8c3145f6a2b95a325df36b279b | data | — | 7 B | 13. 9. 2026 15:31:53 | 58 | VirusTotal |
| 43728fbfb98bb39ff61a2db0fc2905bd6937997062b05b9ab8b186fdee18c09a | data | — | 399 B | 23. 8. 2026 00:49:29 | 47 | VirusTotal |
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- samples-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Porównanie serwerów #
O ile wzrosło obciążenie dzięki większej powierzchni i czym różnią się oba serwery pod względem struktury.
| Wskaźnik | srv3 | srv4 | srv4 / srv3 |
|---|---|---|---|
| Próby połączenia (lista portów) | 1 462 877 | 4 014 322 | 2,7× |
| Porty, których to dotyczy | 45 | 58 628 | 1 302,8× |
| Zdarzenia (zmiany w czasie) | 1 462 877 | 4 014 322 | 2,7× |
srv3 najczęściej używane porty
srv4 najczęściej używane porty
- Okno czasowe
- 21. 8. 2026 – 16. 9. 2026
- Dane źródłowe
- honeypot-ports-aggregated-20260922.csv, timeline-aggregated na razie niedostępne
- Skrypt
- zostanie opublikowany
- Format
- dokumentacja pól
Czy zauważyliście błąd, brakujące dane lub wyciek danych wrażliwych? Zgłoś problem