Przejdź do treści

Eksperyment typu „honeypot”

Wyniki

Statystyki z obu honeypotów. Przy każdym wykresie i tabeli podano przedział czasowy, plik CSV ze źródłowymi danymi oraz skrypt, który obliczył te liczby – aby każdy mógł je samodzielnie przeliczyć.

Dane zaktualizowane: 3. 10. 2026 10:31:16 UTC+02:00

Zgłoś problem

Ranking portów #


Główna tabela eksperymentu: które porty cieszyły się największym zainteresowaniem wśród atakujących. Można sortować według dowolnej kolumny, filtrować według serwera oraz wyszukiwać konkretny port, zakres lub nazwę usługi. Do każdego wiersza można odwołać się, na przykład #port-3389.

W przypadku srv4 uwzględnia się rzeczywisty port docelowy z hptcp. Porty przekierowania (42222, 42223, 42280, 42443) nie są uwzględniane jako porty docelowe.
Port Protokół Standardowa usługa Serwer Eksperymenty Unikalny adres IP Udział
9000 tcp PHP-FPM oba serwery 8 044 871 0,1 %
2376 tcp Docker TLS oba serwery 8 020 329 0,1 %
8443 tcp HTTPS alt srv4 7 903 949 0,2 %
3389 tcp RDP srv3 7 549 1 281 0,5 %
8443 tcp HTTPS alt srv3 7 522 1 135 0,5 %
2375 tcp Docker API oba serwery 7 294 489 0,1 %
8080 tcp HTTP proxy oba serwery 7 250 1 153 0,1 %
1433 tcp MSSQL oba serwery 7 198 540 0,1 %
8080 tcp HTTP proxy srv4 6 445 994 0,2 %
8000 tcp HTTP alt srv3 6 316 622 0,4 %
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
honeypot-ports-aggregated-20260922.csv
Skrypt
zostanie opublikowany
Format
dokumentacja pól

Zmiany w czasie #


Liczba zdarzeń w czasie, podzielona na kampanie i szum tła, a poniżej liczba unikalnych adresów IP. Jak wynika z dzienników agentów, poszczególne kampanie generowały większość dziennego ruchu. Bez takiego podziału wykres wprowadzałby w błąd: kampania wyglądałaby jak trend, a jej zakończenie jak przerwa w gromadzeniu danych.

To, w jaki sposób kampania oddziela się od szumu tła, określa skrypt podany pod wykresem.

Usuń filtry

Liczba zdarzeń

  • Szum podstawowy
  • Kampanie
0200k400k600k800k22. 8.22. 8. 2026 Szum podstawowy: 22 460 Kampanie: 59 843 W sumie: 82 303 Niepełny okres – dane za 12 h / 24 h23. 8. 2026 Szum podstawowy: 45 099 Kampanie: 34 177 W sumie: 79 27624. 8. 2026 Szum podstawowy: 38 153 Kampanie: 10 775 W sumie: 48 92825. 8.25. 8. 2026 Szum podstawowy: 40 077 Kampanie: 29 825 W sumie: 69 90226. 8. 2026 Szum podstawowy: 40 083 Kampanie: 28 709 W sumie: 68 79227. 8. 2026 Szum podstawowy: 42 664 Kampanie: 161 642 W sumie: 204 30628. 8.28. 8. 2026 Szum podstawowy: 42 779 Kampanie: 159 044 W sumie: 201 82329. 8. 2026 Szum podstawowy: 34 634 Kampanie: 171 641 W sumie: 206 27530. 8. 2026 Szum podstawowy: 37 426 Kampanie: 148 263 W sumie: 185 68931. 8.31. 8. 2026 Szum podstawowy: 35 671 Kampanie: 504 248 W sumie: 539 9191. 9. 2026 Szum podstawowy: 53 935 Kampanie: 666 265 W sumie: 720 2002. 9. 2026 Szum podstawowy: 65 803 Kampanie: 209 955 W sumie: 275 7583. 9.3. 9. 2026 Szum podstawowy: 46 703 Kampanie: 227 972 W sumie: 274 6754. 9. 2026 Szum podstawowy: 51 972 Kampanie: 167 450 W sumie: 219 4225. 9. 2026 Szum podstawowy: 58 392 Kampanie: 95 631 W sumie: 154 0236. 9.6. 9. 2026 Szum podstawowy: 85 408 Kampanie: 46 399 W sumie: 131 8077. 9. 2026 Szum podstawowy: 89 526 Kampanie: 94 877 W sumie: 184 4038. 9. 2026 Szum podstawowy: 109 966 Kampanie: 59 781 W sumie: 169 7479. 9.9. 9. 2026 Szum podstawowy: 128 711 Kampanie: 48 861 W sumie: 177 57210. 9. 2026 Szum podstawowy: 132 528 Kampanie: 60 866 W sumie: 193 39411. 9. 2026 Szum podstawowy: 147 151 Kampanie: 63 267 W sumie: 210 41812. 9.12. 9. 2026 Szum podstawowy: 171 996 Kampanie: 82 831 W sumie: 254 82713. 9. 2026 Szum podstawowy: 131 895 Kampanie: 105 016 W sumie: 236 91114. 9. 2026 Szum podstawowy: 129 805 Kampanie: 83 835 W sumie: 213 64015. 9.15. 9. 2026 Szum podstawowy: 112 933 Kampanie: 159 141 W sumie: 272 07416. 9. 2026 Szum podstawowy: 72 402 Kampanie: 28 713 W sumie: 101 115 Niepełny okres – dane za 12 h / 24 h

Unikalne adresy IP

Liczba różnych adresów IP źródłowych w każdym dniu.

  • srv3
  • srv4
02k4k6ksrv4srv322. 8.25. 8.28. 8.31. 8.3. 9.6. 9.9. 9.12. 9.15. 9.22. 8. 2026 srv3: 547 srv4: 1 870 Niepełny okres – dane za 12 h / 24 h23. 8. 2026 srv3: 1 292 srv4: 3 52924. 8. 2026 srv3: 1 429 srv4: 3 30925. 8. 2026 srv3: 1 552 srv4: 3 82426. 8. 2026 srv3: 1 552 srv4: 3 77527. 8. 2026 srv3: 1 585 srv4: 4 30128. 8. 2026 srv3: 1 364 srv4: 4 08329. 8. 2026 srv3: 1 029 srv4: 3 85330. 8. 2026 srv3: 975 srv4: 4 17631. 8. 2026 srv3: 1 488 srv4: 4 1831. 9. 2026 srv3: 1 573 srv4: 4 5002. 9. 2026 srv3: 1 859 srv4: 4 2813. 9. 2026 srv3: 1 621 srv4: 4 3434. 9. 2026 srv3: 1 628 srv4: 4 0875. 9. 2026 srv3: 1 535 srv4: 4 1176. 9. 2026 srv3: 1 637 srv4: 4 3497. 9. 2026 srv3: 1 494 srv4: 4 4028. 9. 2026 srv3: 1 758 srv4: 4 6099. 9. 2026 srv3: 1 733 srv4: 4 67110. 9. 2026 srv3: 1 818 srv4: 5 09511. 9. 2026 srv3: 1 747 srv4: 5 40212. 9. 2026 srv3: 1 859 srv4: 5 45013. 9. 2026 srv3: 1 854 srv4: 5 43414. 9. 2026 srv3: 1 994 srv4: 5 51615. 9. 2026 srv3: 1 884 srv4: 5 30316. 9. 2026 srv3: 1 386 srv4: 3 449 Niepełny okres – dane za 12 h / 24 h

Nie można sumować unikalnych adresów IP między serwerami – ten sam adres mógł służyć do ataku na oba serwery. Dlatego każdy serwer ma własną linię.

Zaciemnione kolumny i puste kółka oznaczają niekompletne okresy: okno gromadzenia danych rozpoczyna się i kończy o godz. 12:00 UTC, a okres przycięty zgodnie z wybranym zakresem jest krótszy niż pozostałe. Nie należy ich zatem porównywać z sąsiednimi.

Wyświetl wartości w formie tabeli
Dzień (UTC) Wydarzenia Kampanie Szum podstawowy Unikalny adres IP srv3 Unikalny adres IP srv4
22. 8. 2026 · niekompletne 82 303 59 843 22 460 547 1 870
23. 8. 2026 79 276 34 177 45 099 1 292 3 529
24. 8. 2026 48 928 10 775 38 153 1 429 3 309
25. 8. 2026 69 902 29 825 40 077 1 552 3 824
26. 8. 2026 68 792 28 709 40 083 1 552 3 775
27. 8. 2026 204 306 161 642 42 664 1 585 4 301
28. 8. 2026 201 823 159 044 42 779 1 364 4 083
29. 8. 2026 206 275 171 641 34 634 1 029 3 853
30. 8. 2026 185 689 148 263 37 426 975 4 176
31. 8. 2026 539 919 504 248 35 671 1 488 4 183
1. 9. 2026 720 200 666 265 53 935 1 573 4 500
2. 9. 2026 275 758 209 955 65 803 1 859 4 281
3. 9. 2026 274 675 227 972 46 703 1 621 4 343
4. 9. 2026 219 422 167 450 51 972 1 628 4 087
5. 9. 2026 154 023 95 631 58 392 1 535 4 117
6. 9. 2026 131 807 46 399 85 408 1 637 4 349
7. 9. 2026 184 403 94 877 89 526 1 494 4 402
8. 9. 2026 169 747 59 781 109 966 1 758 4 609
9. 9. 2026 177 572 48 861 128 711 1 733 4 671
10. 9. 2026 193 394 60 866 132 528 1 818 5 095
11. 9. 2026 210 418 63 267 147 151 1 747 5 402
12. 9. 2026 254 827 82 831 171 996 1 859 5 450
13. 9. 2026 236 911 105 016 131 895 1 854 5 434
14. 9. 2026 213 640 83 835 129 805 1 994 5 516
15. 9. 2026 272 074 159 141 112 933 1 884 5 303
16. 9. 2026 · niekompletne 101 115 28 713 72 402 1 386 3 449
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
timeline-aggregated na razie niedostępne
Skrypt
zostanie opublikowany
Format
dokumentacja pól

Mapa pochodzenia połączeń #


Skąd pochodziły połączenia. Kraj określa się na podstawie rejestracji adresu IP, a nie rzeczywistej lokalizacji atakującego – za adresem może kryć się wynajęty serwer lub zainfekowany komputer w dowolnym miejscu na świecie. Dokładne dane przedstawiono w tabelach poniżej.

Mapa jest generowana przez serwis Datawrapper; podczas jej ładowania przeglądarka łączy się z serwerami tego serwisu. Otwórz mapę osobno

Geografia i sieci #


Skąd pochodził ruch na podstawie geolokalizacji źródłowego adresu IP oraz do jakich autonomicznych systemów (ASN) należą te adresy. Geolokalizacja wskazuje, gdzie adres jest zarejestrowany, a nie gdzie znajduje się osoba atakująca.

Najczęściej wybierane kraje

  1. US 37,6 %2 057 660
  2. DE 22,5 %1 230 744
  3. CN 10,2 %556 778
  4. GB 8,9 %486 870
  5. SC 3,4 %184 746
  6. NL 2,2 %120 671
  7. TN 1,8 %96 601
  8. VN 1,2 %64 512
  9. MX 1,1 %59 561
  10. IN 0,9 %49 705
  11. SG 0,9 %49 368
  12. BR 0,8 %44 530
  13. RU 0,8 %42 439
  14. HK 0,7 %38 439
  15. RO 0,7 %37 368

Największe sieci (ASN)

ASN Sieć Wydarzenia Unikalny adres IP Udział
51167 CONTABO
DE
1 036 962 168 18,9 %
22295 ADVIN
US
924 717 7 16,9 %
36352 AS-COLOCROSSING
US
388 883 131 7,1 %
212238 CDNEXT
GB
385 498 98 7,0 %
396982 GOOGLE-CLOUD-PLATFORM
US
171 392 3 170 3,1 %
14061 DIGITALOCEAN-ASN
US
138 119 2 732 2,5 %
45090 TENCENT-NET-AP Shenzhen Tencent Computer Systems Company Limited
CN
133 244 114 2,4 %
209334 MODAT-01
NL
114 475 93 2,1 %
197170 TECHTIES-AS - TechTies Inc.
SC
110 821 185 2,0 %
45102 ALIBABA-CN-NET Alibaba US Technology Co., Ltd.
CN
101 319 303 1,8 %
Wyświetl wartości w formie tabeli
Kraj Wydarzenia Unikalny adres IP Udział
US 2 057 660 13 624 37,6 %
DE 1 230 744 1 111 22,5 %
CN 556 778 5 671 10,2 %
GB 486 870 2 870 8,9 %
SC 184 746 319 3,4 %
NL 120 671 174 2,2 %
TN 96 601 94 1,8 %
VN 64 512 644 1,2 %
MX 59 561 281 1,1 %
IN 49 705 850 0,9 %
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
geo-aggregated na razie niedostępne
Skrypt
zostanie opublikowany
Format
dokumentacja pól

Dane logowania #


Kombinacje nazw użytkownika i haseł, które sprawdzali atakujący, oraz najczęściej sprawdzane nazwy użytkowników. Wartości są przedstawione dokładnie tak, jak zostały przesłane.

Najczęściej wybierane nazwy użytkownika

  1. root 4 665 haseł43 470
  2. admin 722 haseł10 909
  3. enable\x00 2 haseł2 938
  4. user 216 haseł2 100
  5. sa 83 haseł2 049
  6. support 178 haseł1 551
  7. test 215 haseł1 518
  8. ubuntu 100 haseł1 456
  9. cloud 148 haseł1 281
  10. postgres 93 haseł1 198
  11. batacek 147 haseł1 164
  12. srv 147 haseł1 154
  13. shell\x00 1 haseł965
  14. deploy 66 haseł925
  15. ftp 459 haseł876

Najczęstsze kombinacje

Imię Hasło Eksperymenty Unikalny adres IP
root 1234 680 128
sa (puste) 667 18
root anko 582 24
user user 563 99
root password 543 119
admin admin1234 531 68
root pass 521 69
postgres (puste) 509 23
admin smcadmin 499 27
root 1111 455 32
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
credentials-aggregated na razie niedostępne
Skrypt
zostanie opublikowany
Format
dokumentacja pól

Co działo się po zalogowaniu #


Polecenia wprowadzone przez atakujących w emulowanej powłoce, uporządkowane według częstotliwości. Jest to dane wprowadzone przez atakującego, a nie kod, który faktycznie byłby wykonywany na serwerze.

Pierwotny zapis, wyświetlany dokładnie w takiej postaci, w jakiej powstał.
Polecenie Liczba Relacje
uname -s -v -n -r -m 41 470 41 470
system 21 144 21 143
shell 21 044 21 044
sh 21 015 21 014
enable 20 259 20 258
linuxshell 18 836 18 834
echo -e "\x47\x41\x59\x46\x47\x54" 4 749 493
export PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:$PATH uname=$(uname -s -v -n -m 2>/dev/null || /bin/uname -s -v -n -m 2>/dev/null || /usr/bin/uname -s -v -n -m 2>/dev/null || busybox uname -s -v -n -m 2>/dev/null || ( [ -f /proc/version ] && head -1 /proc/version | cut -d' ' -f1 ) || ( [ -f /etc/os-release ] && grep '^ID=' /etc/os-release | cut -d= -f2 | tr -d '"' ) || echo "") arch=$(uname -m 2>/dev/null || /bin/uname -m 2>/dev/null || /usr/bin/uname -m 2>/dev/null || busybox uname -m 2>/dev/null || ( [ -f /proc/cpuinfo ] && grep -q "lm" /proc/cpuinfo && echo x86_64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 8" /proc/cpuinfo && echo aarch64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 7" /proc/cpuinfo && echo armv7l ) || echo "") uptime=$(cat /proc/uptime 2>/dev/null || busybox cat /proc/uptime 2>/dev/null) cpus=$(nproc 2>/dev/null || /usr/bin/nproc 2>/dev/null || busybox nproc 2>/dev/null || grep -c "^processor" /proc/cpuinfo 2>/dev/null) cpu_model=$( { lscpu 2>/dev/null | awk -F: '/Model name/ {print $2}'; grep -m1 -E "^model name" /proc/cpuinfo 2>/dev/null | cut -d: -f2-; grep -m1 -E "^Hardware" /proc/cpuinfo 2>/dev/null | cut -d: -f2-; cat /proc/device-tree/model 2>/dev/null; } | sed '/^$/d; /unknown/d; s/^[[:space:]]*//; s/[[:space:]]*$//; s/ AArch64 Processor$//; s/ Processor$//; s/ CPU$//' | head -1 ) gpu_info=$( (lspci 2>/dev/null | grep -i vga; lspci 2>/dev/null | grep -i nvidia; busybox lspci 2>/dev/null | grep -i vga; busybox lspci 2>/dev/null | grep -i nvidia) 2>/dev/null ) last_output=$(last 2>/dev/null) filter_output=$( ( export LANG=C LC_ALL=C; echo '===SHELL_BEHAVIOR==='; printf 'path_err='; ( ./xxxxxx 2>&1 || true ) | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; printf 'cmd_err='; ( xxxxxx 2>&1 || true ) | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; printf 'execute_err='; out=$(bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(/bin/bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(/usr/bin/bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(busybox sh -c 'printf "#!/bin/sh\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1 || sh -c 'printf "#!/bin/sh\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); esac; esac; esac; printf '%s' "$out" | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; echo '===DONE===' ) 2>&1 ) echo "UNAME:$uname" echo "ARCH:$arch" echo "UPTIME:$uptime" echo "CPUS:$cpus" echo "CPU_MODEL:$cpu_model" echo "GPU:$gpu_info" echo "LAST:$last_output" echo "FILTER:$filter_output" 4 333 4 332
/bin/busybox 3 149 312
/bin/./uname -s -v -n -r -m 2 275 2 275
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
attacker-commands-aggregated na razie niedostępne
Skrypt
zostanie opublikowany
Format
dokumentacja pól

Pobrane próbki #


Pliki, które atakujący próbowali pobrać lub przesłać, w podziale na typ i architekturę.

Tutaj znajdują się tylko skróty i metadane. Same próbki znajdują się w zarchiwizowanym pliku chronionym hasłem w sekcji Dane

Według typu pliku

  1. PE1 058
  2. ELF58
  3. script39
  4. data35

Zgodnie z architekturą

  1. —1 132
  2. x86_6424
  3. arm11
  4. x864
  5. mips4
  6. mipsel4
  7. aarch643
  8. riscv2
  9. elf-0x5d2
  10. sh1
  11. elf-0x41
  12. ppc1
  13. sparc1
SHA-256 Typ Architektura Rozmiar Po raz pierwszy Uchwycone Wyszukaj
87adc00cc7aa18d84c0b047bc186b34e48715b89f8d2f40278f7eb3a01d05223 PE — 5,0 MB 16. 9. 2026 16:07:27 UTC 0 VirusTotal
556ee9f8e72a1227ba78be3a191e1292cf80583662feaa6076594ce735add52c PE — 5,0 MB 16. 9. 2026 16:29:11 UTC 0 VirusTotal
7a249a6470918e47a1b52977ffc2647f509b743577a9d08a7eca97d92fefd3e2 PE — 5,0 MB 16. 9. 2026 16:43:57 UTC 0 VirusTotal
b4bdea26eaaeb90ebc546cbcb8f5d7094e6e4cb603852373d3c0960e7d11b81d PE — 5,0 MB 16. 9. 2026 17:20:47 UTC 0 VirusTotal
816d74c4e22f2960b7c65cd43fc5439e6794f7364057cd7ba790395d1fe9b6a7 PE — 5,0 MB 16. 9. 2026 17:32:38 UTC 0 VirusTotal
537f0aca0b2951c929f8442d96fdcb98730a5d8d1c2f8f3676213e72e7056e33 PE — 5,0 MB 16. 9. 2026 17:50:59 UTC 0 VirusTotal
b9318a1bebca4d2d3066cf32a7a44008b3f79347499c60204130c3e584dfebde PE — 5,0 MB 16. 9. 2026 18:14:39 UTC 0 VirusTotal
daddeeb978989f4fec6baef6591ea4914f2d2aae464b79cfcf49303f58234caa PE — 5,0 MB 16. 9. 2026 18:29:35 UTC 0 VirusTotal
a08e56df07fb449d8ad53d7ceb65e01aa884a42dfea52b1b06f3fb869203cee4 PE — 5,0 MB 16. 9. 2026 18:30:52 UTC 0 VirusTotal
60ce05881f1ec405ceaccdfeb15c700f0bda7e9f4912d49cd3e9b52d182a3b2f PE — 5,0 MB 16. 9. 2026 18:32:03 UTC 0 VirusTotal
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
samples-aggregated na razie niedostępne
Skrypt
zostanie opublikowany
Format
dokumentacja pól

Porównanie serwerów #


O ile wzrosło obciążenie dzięki większej powierzchni i czym różnią się oba serwery pod względem struktury.

Wartości bezwzględne obu serwerów nie są porównywalne – srv4 oferował powierzchnię o rząd wielkości większą. Sens ma porównywanie struktury i kolejności, a nie wielkości. Więcej
Wskaźnik srv3 srv4 srv4 / srv3
Próby połączenia (lista portów) 1 462 877 4 014 322 2,7×
Porty, których to dotyczy 45 58 628 1 302,8×
Zdarzenia (zmiany w czasie) 1 462 877 4 014 322 2,7×

srv3 najczęściej używane porty

  1. 5901/tcp VNC434 278
  2. 445/tcp SMB415 953
  3. 5900/tcp VNC346 288
  4. 22/tcp SSH77 679
  5. 443/tcp HTTPS25 880
  6. 23/tcp Telnet24 961
  7. 5060/udp SIP22 484
  8. 80/tcp HTTP18 336
  9. 3000/tcp HTTP alt9 322
  10. 3389/tcp RDP7 549

srv4 najczęściej używane porty

  1. 3389/tcp RDP726 599
  2. 5901/tcp VNC449 586
  3. 5900/tcp VNC360 884
  4. 1256/tcp341 276
  5. 8787/tcp340 499
  6. 8082/tcp HTTP alt323 345
  7. 1080/tcp SOCKS270 186
  8. 5800/tcp VNC HTTP159 507
  9. 22/tcp SSH61 829
  10. 445/tcp SMB43 977
Okno czasowe
21. 8. 2026 – 16. 9. 2026
Dane źródłowe
honeypot-ports-aggregated-20260922.csv, timeline-aggregated na razie niedostępne
Skrypt
zostanie opublikowany
Format
dokumentacja pól