Рейтинг портов #
Основная таблица эксперимента: какие порты вызывали наибольший интерес у злоумышленников. Можно сортировать по любому столбцу, фильтровать по серверу и искать конкретный порт, диапазон или название службы. На каждую строку можно дать ссылку, например #port-3389.
| Порт | Протокол | Обычная услуга | Сервер | Опыты | Уникальный IP-адрес | Доля |
|---|---|---|---|---|---|---|
| 63504 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 63601 | tcp | — | оба сервера | 1 | 1 | 0,0 % |
| 63601 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 63619 | tcp | — | оба сервера | 1 | 1 | 0,0 % |
| 63619 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 63781 | tcp | — | оба сервера | 1 | 1 | 0,0 % |
| 63781 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 63955 | tcp | — | оба сервера | 1 | 1 | 0,0 % |
| 63955 | tcp | — | srv4 | 1 | 1 | 0,0 % |
| 64084 | tcp | — | оба сервера | 1 | 1 | 0,0 % |
- Временное окно
- 21. 8. 2026 – 16. 9. 2026
- Исходные данные
- honeypot-ports-aggregated-20260922.csv
- Скрипт
- будет опубликован
- Формат
- описание полей
Динамика во времени #
Объем событий во времени, разбитый на кампании и базовый шум, а под ним — количество уникальных IP-адресов. Согласно журналам агентов, отдельные кампании генерировали большую часть суточного трафика. Без такого разделения график вводил бы в заблуждение: кампания выглядела бы как тренд, а её окончание — как сбой сбора данных.
Насколько точно кампания отделяется от фонового шума, определяет скрипт, приведенный под графиком.
Количество событий
- Фоновый шум
- Кампании
Уникальные IP-адреса
Количество различных исходных IP-адресов за каждый день.
- srv3
- srv4
Уникальные IP-адресы нельзя суммировать по серверам — один и тот же адрес мог использоваться для атак на оба сервера. Поэтому для каждого сервера выделена отдельная строка.
Затемнённые столбцы и пустые кружки обозначают неполные периоды: окно сбора данных начинается и заканчивается в 12:00 UTC, а период, обрезанный выбранным диапазоном, короче остальных. Поэтому не сравнивайте их с соседними.
Отобразить значения в виде таблицы
| День (UTC) | События | Кампании | Фоновый шум | Уникальный IP-адрес srv3 | Уникальный IP-адрес srv4 |
|---|---|---|---|---|---|
| 22. 8. 2026 · неполный | 82 303 | 59 843 | 22 460 | 547 | 1 870 |
| 23. 8. 2026 | 79 276 | 34 177 | 45 099 | 1 292 | 3 529 |
| 24. 8. 2026 | 48 928 | 10 775 | 38 153 | 1 429 | 3 309 |
| 25. 8. 2026 | 69 902 | 29 825 | 40 077 | 1 552 | 3 824 |
| 26. 8. 2026 | 68 792 | 28 709 | 40 083 | 1 552 | 3 775 |
| 27. 8. 2026 | 204 306 | 161 642 | 42 664 | 1 585 | 4 301 |
| 28. 8. 2026 | 201 823 | 159 044 | 42 779 | 1 364 | 4 083 |
| 29. 8. 2026 | 206 275 | 171 641 | 34 634 | 1 029 | 3 853 |
| 30. 8. 2026 | 185 689 | 148 263 | 37 426 | 975 | 4 176 |
| 31. 8. 2026 | 539 919 | 504 248 | 35 671 | 1 488 | 4 183 |
| 1. 9. 2026 | 720 200 | 666 265 | 53 935 | 1 573 | 4 500 |
| 2. 9. 2026 | 275 758 | 209 955 | 65 803 | 1 859 | 4 281 |
| 3. 9. 2026 | 274 675 | 227 972 | 46 703 | 1 621 | 4 343 |
| 4. 9. 2026 | 219 422 | 167 450 | 51 972 | 1 628 | 4 087 |
| 5. 9. 2026 | 154 023 | 95 631 | 58 392 | 1 535 | 4 117 |
| 6. 9. 2026 | 131 807 | 46 399 | 85 408 | 1 637 | 4 349 |
| 7. 9. 2026 | 184 403 | 94 877 | 89 526 | 1 494 | 4 402 |
| 8. 9. 2026 | 169 747 | 59 781 | 109 966 | 1 758 | 4 609 |
| 9. 9. 2026 | 177 572 | 48 861 | 128 711 | 1 733 | 4 671 |
| 10. 9. 2026 | 193 394 | 60 866 | 132 528 | 1 818 | 5 095 |
| 11. 9. 2026 | 210 418 | 63 267 | 147 151 | 1 747 | 5 402 |
| 12. 9. 2026 | 254 827 | 82 831 | 171 996 | 1 859 | 5 450 |
| 13. 9. 2026 | 236 911 | 105 016 | 131 895 | 1 854 | 5 434 |
| 14. 9. 2026 | 213 640 | 83 835 | 129 805 | 1 994 | 5 516 |
| 15. 9. 2026 | 272 074 | 159 141 | 112 933 | 1 884 | 5 303 |
| 16. 9. 2026 · неполный | 101 115 | 28 713 | 72 402 | 1 386 | 3 449 |
- Временное окно
- 21. 8. 2026 – 16. 9. 2026
- Исходные данные
- timeline-aggregated пока недоступно
- Скрипт
- будет опубликован
- Формат
- описание полей
Карта происхождения соединения #
Откуда поступали подключения. Страна определяется по регистрации IP-адреса, а не по фактическому местоположению злоумышленника — за этим адресом может скрываться арендованный сервер или взломанный компьютер в любой точке мира. Точные цифры приведены в таблицах ниже.
Карта отображается с помощью сервиса Datawrapper; при её загрузке браузер подключается к серверам этого сервиса. Открыть карту отдельно
География и сети #
Откуда поступал трафик, судя по геолокации исходного IP-адреса и тому, к каким автономным системам (ASN) относятся эти адреса. Геолокация показывает, где зарегистрирован адрес, а не где находится злоумышленник.
Наиболее распространенные страны
Крупнейшие сети (ASN)
| ASN | Сеть | События | Уникальный IP-адрес | Доля |
|---|---|---|---|---|
| 51167 | CONTABO DE |
1 036 962 | 168 | 18,9 % |
| 22295 | ADVIN US |
924 717 | 7 | 16,9 % |
| 36352 | AS-COLOCROSSING US |
388 883 | 131 | 7,1 % |
| 212238 | CDNEXT GB |
385 498 | 98 | 7,0 % |
| 396982 | GOOGLE-CLOUD-PLATFORM US |
171 392 | 3 170 | 3,1 % |
| 14061 | DIGITALOCEAN-ASN US |
138 119 | 2 732 | 2,5 % |
| 45090 | TENCENT-NET-AP Shenzhen Tencent Computer Systems Company Limited CN |
133 244 | 114 | 2,4 % |
| 209334 | MODAT-01 NL |
114 475 | 93 | 2,1 % |
| 197170 | TECHTIES-AS - TechTies Inc. SC |
110 821 | 185 | 2,0 % |
| 45102 | ALIBABA-CN-NET Alibaba US Technology Co., Ltd. CN |
101 319 | 303 | 1,8 % |
Отобразить значения в виде таблицы
| Страна | События | Уникальный IP-адрес | Доля |
|---|---|---|---|
| SG | 49 368 | 572 | 0,9 % |
| BR | 44 530 | 612 | 0,8 % |
| RU | 42 439 | 1 428 | 0,8 % |
| HK | 38 439 | 1 223 | 0,7 % |
| RO | 37 368 | 167 | 0,7 % |
| ID | 31 455 | 562 | 0,6 % |
| PK | 30 270 | 798 | 0,6 % |
| FR | 26 311 | 1 318 | 0,5 % |
| JP | 26 306 | 51 | 0,5 % |
| TZ | 20 724 | 6 | 0,4 % |
- Временное окно
- 21. 8. 2026 – 16. 9. 2026
- Исходные данные
- geo-aggregated пока недоступно
- Скрипт
- будет опубликован
- Формат
- описание полей
Данные для входа #
Сочетания имени пользователя и пароля, которые пробовали злоумышленники, а также наиболее часто пробованные имена пользователей. Значения отображаются точно в том виде, в каком они поступили.
Наиболее популярные имена пользователей
Наиболее распространённые комбинации
| Имя | Пароль | Опыты | Уникальный IP-адрес |
|---|---|---|---|
root |
(пусто) | 3 084 | 219 |
admin |
admin |
2 649 | 849 |
enable\x00 |
linuxshell\x00 |
1 955 | 24 |
admin |
(пусто) | 1 939 | 69 |
root |
xc3511 |
1 591 | 76 |
root |
admin |
1 529 | 160 |
root |
vizxv |
1 523 | 120 |
root |
123456 |
1 207 | 142 |
support |
support |
990 | 129 |
enable\x00 |
system\x00 |
983 | 27 |
- Временное окно
- 21. 8. 2026 – 16. 9. 2026
- Исходные данные
- credentials-aggregated пока недоступно
- Скрипт
- будет опубликован
- Формат
- описание полей
Что происходило после входа в систему #
Команды, введенные злоумышленниками в эмулированной оболочке, отсортированные по частоте использования. Это ввод злоумышленника, а не код, который действительно выполнялся бы на сервере.
| Команда | Количество | Отношения |
|---|---|---|
uname -s -v -n -r -m |
41 470 | 41 470 |
system |
21 144 | 21 143 |
shell |
21 044 | 21 044 |
sh |
21 015 | 21 014 |
enable |
20 259 | 20 258 |
linuxshell |
18 836 | 18 834 |
echo -e "\x47\x41\x59\x46\x47\x54" |
4 749 | 493 |
export PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:$PATH
uname=$(uname -s -v -n -m 2>/dev/null || /bin/uname -s -v -n -m 2>/dev/null || /usr/bin/uname -s -v -n -m 2>/dev/null || busybox uname -s -v -n -m 2>/dev/null || ( [ -f /proc/version ] && head -1 /proc/version | cut -d' ' -f1 ) || ( [ -f /etc/os-release ] && grep '^ID=' /etc/os-release | cut -d= -f2 | tr -d '"' ) || echo "")
arch=$(uname -m 2>/dev/null || /bin/uname -m 2>/dev/null || /usr/bin/uname -m 2>/dev/null || busybox uname -m 2>/dev/null || ( [ -f /proc/cpuinfo ] && grep -q "lm" /proc/cpuinfo && echo x86_64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 8" /proc/cpuinfo && echo aarch64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 7" /proc/cpuinfo && echo armv7l ) || echo "")
uptime=$(cat /proc/uptime 2>/dev/null || busybox cat /proc/uptime 2>/dev/null)
cpus=$(nproc 2>/dev/null || /usr/bin/nproc 2>/dev/null || busybox nproc 2>/dev/null || grep -c "^processor" /proc/cpuinfo 2>/dev/null)
cpu_model=$( { lscpu 2>/dev/null | awk -F: '/Model name/ {print $2}'; grep -m1 -E "^model name" /proc/cpuinfo 2>/dev/null | cut -d: -f2-; grep -m1 -E "^Hardware" /proc/cpuinfo 2>/dev/null | cut -d: -f2-; cat /proc/device-tree/model 2>/dev/null; } | sed '/^$/d; /unknown/d; s/^[[:space:]]*//; s/[[:space:]]*$//; s/ AArch64 Processor$//; s/ Processor$//; s/ CPU$//' | head -1 )
gpu_info=$( (lspci 2>/dev/null | grep -i vga; lspci 2>/dev/null | grep -i nvidia; busybox lspci 2>/dev/null | grep -i vga; busybox lspci 2>/dev/null | grep -i nvidia) 2>/dev/null )
last_output=$(last 2>/dev/null)
filter_output=$( ( export LANG=C LC_ALL=C; echo '===SHELL_BEHAVIOR==='; printf 'path_err='; ( ./xxxxxx 2>&1 || true ) | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; printf 'cmd_err='; ( xxxxxx 2>&1 || true ) | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; printf 'execute_err='; out=$(bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(/bin/bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(/usr/bin/bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(busybox sh -c 'printf "#!/bin/sh\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1 || sh -c 'printf "#!/bin/sh\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); esac; esac; esac; printf '%s' "$out" | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; echo '===DONE===' ) 2>&1 )
echo "UNAME:$uname"
echo "ARCH:$arch"
echo "UPTIME:$uptime"
echo "CPUS:$cpus"
echo "CPU_MODEL:$cpu_model"
echo "GPU:$gpu_info"
echo "LAST:$last_output"
echo "FILTER:$filter_output" |
4 333 | 4 332 |
/bin/busybox |
3 149 | 312 |
/bin/./uname -s -v -n -r -m |
2 275 | 2 275 |
- Временное окно
- 21. 8. 2026 – 16. 9. 2026
- Исходные данные
- attacker-commands-aggregated пока недоступно
- Скрипт
- будет опубликован
- Формат
- описание полей
Отобранные образцы #
Файлы, которые злоумышленники пытались скачать или загрузить, с разбивкой по типу и архитектуре.
По типу файла
В соответствии с архитектурой
| SHA-256 | Тип | Архитектура | Размер | Впервые | Зафиксировано | Поиск |
|---|---|---|---|---|---|---|
| 00b6f15c2274420217ed3098a9f5f00545bf1793d7a324fd18a7809cbbf5b12b | data | — | 54 B | 23. 8. 2026 00:49:29 | 47 | VirusTotal |
| f7134ec664ca003c740337cf7b2fbba1162430d86ca1d7a2b5c14fe0463d261b | data | — | 1,1 KB | 26. 8. 2026 04:12:20 | 36 | VirusTotal |
| 39be6853a8204ce6455a373a6ffb4cb4672d4a62d90be69f7d6eeb66cda10b96 | script | — | 3,2 KB | 14. 9. 2026 03:08:49 | 12 | VirusTotal |
| cd6ccc5dabe85309a938e43c9508998bb0f52a9264fa9ba9276956f7fa42f48d | ELF | x86_64 | 186,2 KB | 14. 9. 2026 03:08:51 | 12 | VirusTotal |
| 0c99433c7d433d65ab890dcee20b330f262379d532bc76f91e18f09ecfa5fb54 | script | — | 202 B | 25. 8. 2026 12:20:11 | 8 | VirusTotal |
| 9ecbeee2c88e701fe3d39e868c0a102cc77c033775f8fa9625ae83e9150a2a50 | ELF | x86_64 | 1,0 MB | 23. 8. 2026 00:24:52 | 7 | VirusTotal |
| 6d1fe6ab3cd04ca5d1ab790339ee2b6577553bc042af3b7587ece0c195267c9b | script | — | 4,6 KB | 25. 8. 2026 11:56:29 | 6 | VirusTotal |
| 3f3a11bafabb1a35db913cfe51995f2e357d049e268860175876ae5a93d23892 | script | — | 1,1 KB | 25. 8. 2026 12:27:24 | 5 | VirusTotal |
| 1e70b63472772e3f5092ffe9c3573470e73590e6ab6d93fdcede1d368a5fd72d | script | — | 2,1 KB | 25. 8. 2026 12:27:24 | 5 | VirusTotal |
| 66e89abdbed92ccb33d90f6fbc0a10a2f128ef007329b092960e5606f1c18ec2 | ELF | x86_64 | 16,0 MB | 28. 8. 2026 21:21:50 | 5 | VirusTotal |
- Временное окно
- 21. 8. 2026 – 16. 9. 2026
- Исходные данные
- samples-aggregated пока недоступно
- Скрипт
- будет опубликован
- Формат
- описание полей
Сравнение серверов #
Насколько увеличился трафик благодаря увеличению площади и чем отличаются эти два сервера по структуре.
| Показатель | srv3 | srv4 | srv4 / srv3 |
|---|---|---|---|
| Попытки подключения (рейтинг портов) | 1 462 877 | 4 014 322 | 2,7× |
| Затронутые порты | 45 | 58 628 | 1 302,8× |
| События (динамика во времени) | 1 462 877 | 4 014 322 | 2,7× |
srv3 наиболее распространенные порты
srv4 наиболее распространенные порты
- Временное окно
- 21. 8. 2026 – 16. 9. 2026
- Исходные данные
- honeypot-ports-aggregated-20260922.csv, timeline-aggregated пока недоступно
- Скрипт
- будет опубликован
- Формат
- описание полей
Вы обнаружили ошибку, отсутствующие данные или утечку конфиденциальной информации? Сообщите о проблеме