Zum Inhalt springen

Honeypot-Experiment

Daten zum Herunterladen

Die Dateien sind nach Größe und Nützlichkeit sortiert, nicht nach Quelle: Den meisten reicht die Zusammenfassung; wer eine eigene Analyse durchführen möchte, findet hier auch einzelne Ereignisse. Zu jeder Datei sind die Größe, die Anzahl der Datensätze, das Zeitfenster und der Prüfsummenwert angegeben.

Daten aktualisiert: 03.10.2026 10:31:16 UTC+02:00

Problem melden

Dateien zum Herunterladen #


Die aggregierten CSV-Dateien sind nur wenige Kilobyte groß und können von jedem heruntergeladen werden; die Rohdaten sind um ein Vielfaches größer. Dateien, die noch nicht generiert wurden, sind entsprechend gekennzeichnet.

Es gibt keine Einträge, die Ihrer Auswahl entsprechen.

Überprüfen Sie nach dem Herunterladen die SHA-256-Prüfsumme, beispielsweise mit dem Befehl „sha256sum“.

Erstelle ein Diagramm #


Wählen Sie eine der veröffentlichten CSV-Dateien, eine Spalte für die X-Achse und einen Wert für die Y-Achse aus und schränken Sie die Zeilen gegebenenfalls durch WHERE-Bedingungen ein. Das Diagramm wird direkt auf dem Server anhand dieser Dateien berechnet – andere Dateien oder Spalten als die hier angezeigten können nicht gelesen werden.

WHERE-Bedingungen – alle müssen erfüllt sein

SUM(events) nach date

0200k400k600k800k22. 8.22.08.2026 SUM(events): 82.30323.08.2026 SUM(events): 79.27624.08.2026 SUM(events): 48.92825. 8.25.08.2026 SUM(events): 69.90226.08.2026 SUM(events): 68.79227.08.2026 SUM(events): 204.30628. 8.28.08.2026 SUM(events): 201.82329.08.2026 SUM(events): 206.27530.08.2026 SUM(events): 185.68931. 8.31.08.2026 SUM(events): 539.91901.09.2026 SUM(events): 720.20002.09.2026 SUM(events): 275.7583. 9.03.09.2026 SUM(events): 274.67504.09.2026 SUM(events): 219.42205.09.2026 SUM(events): 154.0236. 9.06.09.2026 SUM(events): 131.80707.09.2026 SUM(events): 184.40308.09.2026 SUM(events): 169.7479. 9.09.09.2026 SUM(events): 177.57210.09.2026 SUM(events): 193.39411.09.2026 SUM(events): 210.41812. 9.12.09.2026 SUM(events): 254.82713.09.2026 SUM(events): 236.91114.09.2026 SUM(events): 213.64015. 9.15.09.2026 SUM(events): 272.07416.09.2026 SUM(events): 101.115

Die Bedingungen werden von 52 von 52 Zeilen erfüllt; es gibt 26 verschiedene Werte auf der X-Achse.

Der erste und der letzte Tag des Zeitfensters dauern jeweils nur einen halben Tag – das Zeitfenster beginnt und endet um 12:00 Uhr UTC.

Werte als Tabelle anzeigen
date SUM(events) Zeilen
22.08.2026 82.303 2
23.08.2026 79.276 2
24.08.2026 48.928 2
25.08.2026 69.902 2
26.08.2026 68.792 2
27.08.2026 204.306 2
28.08.2026 201.823 2
29.08.2026 206.275 2
30.08.2026 185.689 2
31.08.2026 539.919 2
01.09.2026 720.200 2
02.09.2026 275.758 2
03.09.2026 274.675 2
04.09.2026 219.422 2
05.09.2026 154.023 2
06.09.2026 131.807 2
07.09.2026 184.403 2
08.09.2026 169.747 2
09.09.2026 177.572 2
10.09.2026 193.394 2
11.09.2026 210.418 2
12.09.2026 254.827 2
13.09.2026 236.911 2
14.09.2026 213.640 2
15.09.2026 272.074 2
16.09.2026 101.115 2
Quelldaten
honeypot-timeline-20260922.csv
Zeitfenster
22.08.2026 12:00:00 UTC – 16.09.2026 12:00:00 UTC
Skript
hp_aggregate.py · d60ff11
Format
Felddokumentation
Entspricht einer SQL-Abfrage
SELECT date, SUM(events) FROM timeline.csv GROUP BY date ORDER BY date

Formatdokumentation #


Für jede veröffentlichte Datei: Feldname, Typ, Bedeutung und Beispiel. Die Beispiele veranschaulichen das Format; es handelt sich nicht um Werte aus den Daten.

ports.csv

Eine Zeile pro Kombination aus Port, Protokoll und Server.

Feld Typ Bedeutung Beispiel
port integer Zielport. Bei srv4 der tatsächliche Port, auf den der Angreifer abzielte (aus hptcp), nicht der Port nach der Umleitung. 22
protocol string Transportprotokoll. tcp
service string Ein Dienst, der normalerweise auf diesem Port läuft. Es handelt sich um eine Beschreibung, nicht um die Erkennung tatsächlichen Datenverkehrs. SSH
server srv3 | srv4 | both srv3, srv4 oder „both“ für eine Zeile, die beide Server zusammen umfasst. srv4
attempts integer Anzahl der Verbindungsversuche an einem Port während des gesamten Zeitfensters. 12345
unique_ips integer Anzahl der verschiedenen Quell-IP-Adressen. 678
share_pct decimal Prozentualer Anteil der Versuche an diesem Port. 9.1

timeline.csv

Eine Zeile pro Tag und Server.

Feld Typ Bedeutung Beispiel
date date (YYYY-MM-DD) Kalendertag. 2026-08-22
server srv3 | srv4 srv3 oder srv4. srv4
events integer Anzahl der Ereignisse pro Tag. 12345
unique_ips integer Anzahl der verschiedenen Quell-IP-Adressen pro Tag. 678
campaign_events integer Ereignisse, die Kampagnen zugeordnet sind. 10000
baseline_events integer Ereignisse des Grundrauschens. Es gilt: events = campaign_events + baseline_events. 2345

geo.csv

Eine Zeile pro Kombination aus Land und autonomem System.

Feld Typ Bedeutung Beispiel
country ISO 3166-1 alpha-2 Ländercode basierend auf der Geolokalisierung der Quell-IP-Adresse. NL
asn string Nummer des autonomen Systems. AS64500
asn_name string Name des autonomen Systems. Example Networks
events integer Anzahl der Ereignisse. 12345
unique_ips integer Anzahl der verschiedenen Quell-IP-Adressen. 678
share_pct decimal Anteil an allen Ereignissen in Prozent. 9.1

credentials.csv

Eine Zeile pro Kombination aus Benutzername und Passwort.

Feld Typ Bedeutung Beispiel
username string Getesteter Benutzername, unverändert. root
password string Das getestete Passwort, unverändert. 123456
attempts integer Anzahl der Versuche mit dieser Kombination. 12345
unique_ips integer Anzahl der verschiedenen IP-Adressen, die diese Kombination ausprobiert haben. 678

attacker_commands.csv

Eine Zeile pro eindeutigen Befehl.

Feld Typ Bedeutung Beispiel
command string Der Befehl genau so, wie ihn der Angreifer eingegeben hat. uname -a
count integer Wie oft wurde der Befehl eingegeben? 12345
unique_sessions integer In wie vielen verschiedenen Sendungen ist er aufgetreten? 678

samples.csv

Eine Zeile pro eindeutiges Muster gemäß SHA-256.

Feld Typ Bedeutung Beispiel
sha256 hex (64) SHA-256-Hash der Datei. e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
file_type string Dateityp. ELF
architecture string Zielarchitektur für ausführbare Dateien. x86-64
size_bytes integer Größe in Byte. 12345
first_seen datetime (ISO 8601) Wann wurde die Probe zum ersten Mal entnommen? 2026-08-22T14:03:11Z
times_seen integer Wie oft wurde er gesichtet? 12

commands.csv

Protokoll der Befehle, die von den Agenten und dem Operator auf den Servern ausgeführt wurden. Eine Zeile pro Befehl; die Befehlsausgaben sind nicht enthalten.

Feld Typ Bedeutung Beispiel
timestamp datetime (ISO 8601) Zeitpunkt der Ausführung des Befehls. 2026-08-21T09:15:02Z
server srv3 | srv4 srv3 oder srv4. srv3
source agent | operator Agent (Sprachmodell) oder Operator (Mensch). agent
command string Befehl ausgeführt. uptime
exit_code integer Rückgabecode. 0
duration_ms integer Laufzeit in Millisekunden. 42

Chats und Tagebücher der Agenten

Jede Sitzung liegt in zwei Formaten vor: Markdown (für den Agenten lesbarer Text, Zusammenfassung der Überlegungen, Befehle und Ausgaben) und als roher JSON-Export zur maschinellen Verarbeitung. Beides ist in der Originalsprache verfasst. Falls eine englische Übersetzung der Sitzung vorliegt, handelt es sich um eine separate Datei, die auf der Website stets als Übersetzung gekennzeichnet ist.

Einzelne Ereignisse

Das Format der Rohdaten variiert je nach Sensor und Server. Ich werde die Felddokumentation zusammen mit der Veröffentlichung der Daten ergänzen.

Alle CSV-Dateien liegen im UTF-8-Format vor, das Trennzeichen ist ein Komma und die erste Zeile ist der Kopf. Anführungszeichen innerhalb von Werten werden verdoppelt (RFC 4180), Backslashes sind normale Zeichen. Zeitstempel liegen im ISO-8601-Format vor. Achtung: Die Werte enthalten die Eingaben von Angreifern unverändert, einschließlich Zeichenfolgen, die mit den Zeichen =, +, - oder @ beginnen. Tabellenkalkulationsprogramme können diese als Formeln auswerten (CSV-Injection) – öffnen Sie die Dateien daher als Text oder importieren Sie sie mit Spalten vom Typ „Text“.

Lizenz #


Die Daten und Skripte unterliegen jeweils einer eigenen Lizenz. Sie können sie auch im Beruf oder in der Forschung verwenden; geben Sie dazu einfach die Quelle an.

Daten
CC BY-NC 4.0
Skripte
Ich füge hinzu
Skript-Repository
wird veröffentlicht

Wie man zitiert #


Wenn Sie die Daten verwenden, geben Sie bitte die Quelle an. Eine Zeile reicht aus:

Barták, Tomáš (2026). Honeypot dataset: 25 days of traffic from two honeypots, 22 Aug – 16 Sep 2026 [Datensatz]. https://batacek.eu/honeypot/

BibTeX

@misc{bartak2026honeypot,
  author = {Barták, Tomáš},
  title  = {Honeypot dataset: 25 days of traffic from two honeypots, 22 Aug – 16 Sep 2026},
  year   = {2026},
  url    = {https://batacek.eu/honeypot/},
  note   = {Data set}
}