Dateien zum Herunterladen #
Die aggregierten CSV-Dateien sind nur wenige Kilobyte groß und können von jedem heruntergeladen werden; die Rohdaten sind um ein Vielfaches größer. Dateien, die noch nicht generiert wurden, sind entsprechend gekennzeichnet.
Einzelne Ereignisse
Alle Ereignisse der Sensoren als einzelne Datensätze im komprimierten JSONL-Format – zur eigenen Analyse.
Erstelle ein Diagramm #
Wählen Sie eine der veröffentlichten CSV-Dateien, eine Spalte für die X-Achse und einen Wert für die Y-Achse aus und schränken Sie die Zeilen gegebenenfalls durch WHERE-Bedingungen ein. Das Diagramm wird direkt auf dem Server anhand dieser Dateien berechnet – andere Dateien oder Spalten als die hier angezeigten können nicht gelesen werden.
SUM(events) nach date
Die Bedingungen werden von 52 von 52 Zeilen erfüllt; es gibt 26 verschiedene Werte auf der X-Achse.
Der erste und der letzte Tag des Zeitfensters dauern jeweils nur einen halben Tag – das Zeitfenster beginnt und endet um 12:00 Uhr UTC.
Werte als Tabelle anzeigen
date |
SUM(events) |
Zeilen |
|---|---|---|
| 22.08.2026 | 82.303 | 2 |
| 23.08.2026 | 79.276 | 2 |
| 24.08.2026 | 48.928 | 2 |
| 25.08.2026 | 69.902 | 2 |
| 26.08.2026 | 68.792 | 2 |
| 27.08.2026 | 204.306 | 2 |
| 28.08.2026 | 201.823 | 2 |
| 29.08.2026 | 206.275 | 2 |
| 30.08.2026 | 185.689 | 2 |
| 31.08.2026 | 539.919 | 2 |
| 01.09.2026 | 720.200 | 2 |
| 02.09.2026 | 275.758 | 2 |
| 03.09.2026 | 274.675 | 2 |
| 04.09.2026 | 219.422 | 2 |
| 05.09.2026 | 154.023 | 2 |
| 06.09.2026 | 131.807 | 2 |
| 07.09.2026 | 184.403 | 2 |
| 08.09.2026 | 169.747 | 2 |
| 09.09.2026 | 177.572 | 2 |
| 10.09.2026 | 193.394 | 2 |
| 11.09.2026 | 210.418 | 2 |
| 12.09.2026 | 254.827 | 2 |
| 13.09.2026 | 236.911 | 2 |
| 14.09.2026 | 213.640 | 2 |
| 15.09.2026 | 272.074 | 2 |
| 16.09.2026 | 101.115 | 2 |
- Quelldaten
- honeypot-timeline-20260922.csv
- Zeitfenster
- 22.08.2026 12:00:00 UTC – 16.09.2026 12:00:00 UTC
- Skript
hp_aggregate.py· d60ff11- Format
- Felddokumentation
- Entspricht einer SQL-Abfrage
SELECT date, SUM(events) FROM timeline.csv GROUP BY date ORDER BY date
Formatdokumentation #
Für jede veröffentlichte Datei: Feldname, Typ, Bedeutung und Beispiel. Die Beispiele veranschaulichen das Format; es handelt sich nicht um Werte aus den Daten.
ports.csv
Eine Zeile pro Kombination aus Port, Protokoll und Server.
| Feld | Typ | Bedeutung | Beispiel |
|---|---|---|---|
port |
integer | Zielport. Bei srv4 der tatsächliche Port, auf den der Angreifer abzielte (aus hptcp), nicht der Port nach der Umleitung. | 22 |
protocol |
string | Transportprotokoll. | tcp |
service |
string | Ein Dienst, der normalerweise auf diesem Port läuft. Es handelt sich um eine Beschreibung, nicht um die Erkennung tatsächlichen Datenverkehrs. | SSH |
server |
srv3 | srv4 | both | srv3, srv4 oder „both“ für eine Zeile, die beide Server zusammen umfasst. | srv4 |
attempts |
integer | Anzahl der Verbindungsversuche an einem Port während des gesamten Zeitfensters. | 12345 |
unique_ips |
integer | Anzahl der verschiedenen Quell-IP-Adressen. | 678 |
share_pct |
decimal | Prozentualer Anteil der Versuche an diesem Port. | 9.1 |
timeline.csv
Eine Zeile pro Tag und Server.
| Feld | Typ | Bedeutung | Beispiel |
|---|---|---|---|
date |
date (YYYY-MM-DD) | Kalendertag. | 2026-08-22 |
server |
srv3 | srv4 | srv3 oder srv4. | srv4 |
events |
integer | Anzahl der Ereignisse pro Tag. | 12345 |
unique_ips |
integer | Anzahl der verschiedenen Quell-IP-Adressen pro Tag. | 678 |
campaign_events |
integer | Ereignisse, die Kampagnen zugeordnet sind. | 10000 |
baseline_events |
integer | Ereignisse des Grundrauschens. Es gilt: events = campaign_events + baseline_events. | 2345 |
geo.csv
Eine Zeile pro Kombination aus Land und autonomem System.
| Feld | Typ | Bedeutung | Beispiel |
|---|---|---|---|
country |
ISO 3166-1 alpha-2 | Ländercode basierend auf der Geolokalisierung der Quell-IP-Adresse. | NL |
asn |
string | Nummer des autonomen Systems. | AS64500 |
asn_name |
string | Name des autonomen Systems. | Example Networks |
events |
integer | Anzahl der Ereignisse. | 12345 |
unique_ips |
integer | Anzahl der verschiedenen Quell-IP-Adressen. | 678 |
share_pct |
decimal | Anteil an allen Ereignissen in Prozent. | 9.1 |
credentials.csv
Eine Zeile pro Kombination aus Benutzername und Passwort.
| Feld | Typ | Bedeutung | Beispiel |
|---|---|---|---|
username |
string | Getesteter Benutzername, unverändert. | root |
password |
string | Das getestete Passwort, unverändert. | 123456 |
attempts |
integer | Anzahl der Versuche mit dieser Kombination. | 12345 |
unique_ips |
integer | Anzahl der verschiedenen IP-Adressen, die diese Kombination ausprobiert haben. | 678 |
attacker_commands.csv
Eine Zeile pro eindeutigen Befehl.
| Feld | Typ | Bedeutung | Beispiel |
|---|---|---|---|
command |
string | Der Befehl genau so, wie ihn der Angreifer eingegeben hat. | uname -a |
count |
integer | Wie oft wurde der Befehl eingegeben? | 12345 |
unique_sessions |
integer | In wie vielen verschiedenen Sendungen ist er aufgetreten? | 678 |
samples.csv
Eine Zeile pro eindeutiges Muster gemäß SHA-256.
| Feld | Typ | Bedeutung | Beispiel |
|---|---|---|---|
sha256 |
hex (64) | SHA-256-Hash der Datei. | e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855 |
file_type |
string | Dateityp. | ELF |
architecture |
string | Zielarchitektur für ausführbare Dateien. | x86-64 |
size_bytes |
integer | Größe in Byte. | 12345 |
first_seen |
datetime (ISO 8601) | Wann wurde die Probe zum ersten Mal entnommen? | 2026-08-22T14:03:11Z |
times_seen |
integer | Wie oft wurde er gesichtet? | 12 |
commands.csv
Protokoll der Befehle, die von den Agenten und dem Operator auf den Servern ausgeführt wurden. Eine Zeile pro Befehl; die Befehlsausgaben sind nicht enthalten.
| Feld | Typ | Bedeutung | Beispiel |
|---|---|---|---|
timestamp |
datetime (ISO 8601) | Zeitpunkt der Ausführung des Befehls. | 2026-08-21T09:15:02Z |
server |
srv3 | srv4 | srv3 oder srv4. | srv3 |
source |
agent | operator | Agent (Sprachmodell) oder Operator (Mensch). | agent |
command |
string | Befehl ausgeführt. | uptime |
exit_code |
integer | Rückgabecode. | 0 |
duration_ms |
integer | Laufzeit in Millisekunden. | 42 |
Chats und Tagebücher der Agenten
Jede Sitzung liegt in zwei Formaten vor: Markdown (für den Agenten lesbarer Text, Zusammenfassung der Überlegungen, Befehle und Ausgaben) und als roher JSON-Export zur maschinellen Verarbeitung. Beides ist in der Originalsprache verfasst. Falls eine englische Übersetzung der Sitzung vorliegt, handelt es sich um eine separate Datei, die auf der Website stets als Übersetzung gekennzeichnet ist.
Einzelne Ereignisse
Das Format der Rohdaten variiert je nach Sensor und Server. Ich werde die Felddokumentation zusammen mit der Veröffentlichung der Daten ergänzen.
Lizenz #
Die Daten und Skripte unterliegen jeweils einer eigenen Lizenz. Sie können sie auch im Beruf oder in der Forschung verwenden; geben Sie dazu einfach die Quelle an.
- Daten
- CC BY-NC 4.0
- Skripte
- Ich füge hinzu
- Skript-Repository
- wird veröffentlicht
Wie man zitiert #
Wenn Sie die Daten verwenden, geben Sie bitte die Quelle an. Eine Zeile reicht aus:
Barták, Tomáš (2026). Honeypot dataset: 25 days of traffic from two honeypots, 22 Aug – 16 Sep 2026 [Datensatz]. https://batacek.eu/honeypot/
BibTeX
@misc{bartak2026honeypot,
author = {Barták, Tomáš},
title = {Honeypot dataset: 25 days of traffic from two honeypots, 22 Aug – 16 Sep 2026},
year = {2026},
url = {https://batacek.eu/honeypot/},
note = {Data set}
}
Haben Sie einen Fehler, fehlende Daten oder eine Offenlegung sensibler Daten entdeckt? Problem melden