Bekannte Datenlücken #
Zeiträume, in denen keine Daten erfasst wurden oder diese nicht an alle Stellen gelangten. Die Liste wird aus der Analyse von Vorfällen generiert und nicht manuell gepflegt – jede Lücke verweist auf den Vorfall, der sie verursacht hat. Als maßgebliche Quelle dienen die Dateien aus dem Archiv, nicht die Zahlen im laufenden Syslog.
| Von | Bis | Länge | Server | Datenstrom | Erneuerbare | Aktualisiert | Vorfall |
|---|---|---|---|---|---|---|---|
| 22.08.2026 00:15:21 UTC | 22.08.2026 11:31:30 UTC | 11 h 16 min | srv3 | pcap (eth0) — ještě neběžel | nein | nicht erneuert | 2026-08-22-srv3-pcap-ring-buffer-snaplen |
| 22.08.2026 11:31:30 UTC | 22.08.2026 11:35:51 UTC | 4 min | srv3 | pcap (eth0) — přepsáno po rebootu | nein | nicht erneuert | 2026-08-22-srv3-pcap-ring-buffer-snaplen |
| 22.08.2026 15:40:00 UTC | 24.08.2026 18:51:21 UTC | 2 d 3 h | srv3 | webtrap-https (443/tcp) | nein | nicht erneuert | 2026-08-22-srv3-webtrap-https-tls-accept-hang |
| 24.08.2026 16:18:29 UTC | 24.08.2026 18:48:28 UTC | 2 h 30 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 25.08.2026 09:41:00 UTC | 25.08.2026 10:04:00 UTC | 23 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 27.08.2026 00:33:00 UTC | 27.08.2026 00:54:00 UTC | 21 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 27.08.2026 18:33:00 UTC | 27.08.2026 18:54:00 UTC | 21 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 28.08.2026 08:48:00 UTC | 28.08.2026 09:09:00 UTC | 21 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 28.08.2026 12:08:00 UTC | 28.08.2026 12:31:00 UTC | 23 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 28.08.2026 12:34:00 UTC | 28.08.2026 13:01:00 UTC | 27 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 28.08.2026 18:52:50 UTC | 16.09.2026 00:00:00 UTC | 18 d 5 h | srv3 | dionaea SIP (5060) — emulace vypnuta | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 28.08.2026 20:42:00 UTC | 28.08.2026 20:51:30 UTC | 10 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 31.08.2026 13:13:40 UTC | 31.08.2026 13:26:04 UTC | 12 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 31.08.2026 14:12:42 UTC | 31.08.2026 14:22:03 UTC | 9 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 31.08.2026 16:35:03 UTC | 31.08.2026 16:46:09 UTC | 11 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 01.09.2026 04:10:00 UTC | 01.09.2026 04:20:29 UTC | 10 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 01.09.2026 07:22:00 UTC | 01.09.2026 07:32:36 UTC | 11 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 01.09.2026 07:57:00 UTC | 01.09.2026 08:03:21 UTC | 6 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 02.09.2026 08:16:00 UTC | 02.09.2026 08:26:03 UTC | 10 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 07.09.2026 17:35:36 UTC | 07.09.2026 17:44:17 UTC | 9 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 07.09.2026 18:23:40 UTC | 07.09.2026 18:26:20 UTC | 3 min | srv3 | dionaea (všechny emulované protokoly) | nein | nicht erneuert | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 07.09.2026 20:06:16 UTC | 07.09.2026 20:07:03 UTC | 1 min | srv3 | dionaea (vsechny emulovane protokoly) | nein | nicht erneuert | 2026-09-07-srv3-deliberate-dionaea-freeze-repro |
| 13.09.2026 04:22:00 UTC | 13.09.2026 05:01:50 UTC | 40 min | srv3 srv4 | syslog | Ja | aus dem Archiv | Ausfall des Steuerkanals |
Quelle: data_gaps aller Vorfälle in diesem Abschnitt Vorfälle
Eigener Betrieb zum Herausfiltern #
Nicht alle Daten stammen von Angreifern. Diese Werte sind Teil der Überwachung und der Tests während der Bereitstellung und müssen vor der Analyse aussortiert werden.
| Feld | Wert | Zeitraum | Beschreibung |
|---|---|---|---|
src_ip |
169.58.205.217 |
die gesamte Strecke | Sondy watchdogu ze srv3. |
path |
/hp-watchdog-probe |
die gesamte Strecke | Cesta, na kterou míří sondy watchdogu. |
user_agent |
hp-watchdog |
die gesamte Strecke | User-Agent sond watchdogu. |
src_ip |
127.0.0.1 |
2026-08-21 — 2026-08-22 | Testovací data z nasazení. |
src_ip |
10.222.0.0/24 |
2026-08-21 — 2026-08-22 | Testovací data z nasazení. |
Fallstricke bei der Analyse #
Fehler, die bei Daten leicht unterlaufen können – wie man sie erkennt und wie man sie umgeht.
- Das Präfix ::ffff: bei IPv4-Adressen Cowrie speichert IPv4-Adressen im Format ::ffff:203.0.113.5. Ohne das Entfernen des Präfixes wird derselbe Angreifer doppelt gezählt – einmal von Cowrie, ein zweites Mal von den anderen Sensoren.
- Auf srv4 umgeleitete Ports Cowrie auf srv4 erkennt die Ports 42222 und 42223, hpweb die Ports 42280 und 42443. Dies sind nicht die Ports, auf die der Angreifer abzielte, sondern das Umleitungsziel in nftables. Den tatsächlichen Zielport kennt nur hptcp. Bei Cowrie und hpweb auf srv4 sollten Sie den Port ignorieren oder ihn aus der Sitzung ableiten.
- Eigener Betrieb Überwachungssonden, Testdaten aus dem Einsatz sowie Diagnosebefehle der Agenten und des Bedieners. Die konkreten Werte, die herausgefiltert werden sollen, sind in der obigen Tabelle aufgeführt.
- Kampagnen Einzelne Kampagnen haben den Großteil des täglichen Datenverkehrs verursacht. Ohne die Kampagnen vom Grundrauschen zu trennen, sieht das Diagramm zum Datenvolumen wie ein Trend oder wie ein Ausfall der Datenerfassung aus.
- Zeitpunkt des Ereignisses, nicht Zeitpunkt der Verarbeitung Verwenden Sie für Zeitanalysen den Zeitstempel innerhalb des Ereignisses. Die Kopien der Protokolle auf dem Sammelserver enthalten auch den Empfangszeitpunkt, der um Stunden bis Tage verspätet sein kann.
- Nicht vergleichbare Server srv4 bot eine um ein Vielfaches größere Fläche als srv3. Die absoluten Zahlen beider Server lassen sich nicht vergleichen, sondern lediglich ihre Struktur und Reihenfolge.
- Änderung des Formats während der Ausführung Die Agenten haben bei den Überprüfungen die Konfiguration angepasst, sodass sich das Format einiger Datensätze während der Ausführung ändern konnte. Die konkreten Änderungen werde ich nach der Datenauswertung ergänzen; ihre Spuren finden Sie im Ausführungsprotokoll.
Was lässt sich aus den Daten nicht ableiten? #
Es ist besser, die Grenzen dessen, was die Daten verkraften können, gleich festzulegen.
- Zwei Server sind keine Statistik Die Ergebnisse beschreiben, was auf zwei bestimmte Server eingegangen ist. Daraus lassen sich keine allgemeinen Schlussfolgerungen für das gesamte Internet ziehen.
- Ein Anbieter, ein Standort Beide Server wurden beim selben Anbieter betrieben. Die Angreifer zielen unterschiedlich auf Adressbereiche ab, und an anderer Stelle könnte die Struktur des Datenverkehrs anders aussehen.
- Knapp einen Monat Die Analyse erfasste die gerade laufenden Kampagnen – nicht jedoch langfristige Trends oder saisonale Schwankungen.
- Das Land der Adresse ist nicht der Herkunftsort des Angreifers Die Geolokalisierung gibt an, wo die Quelladresse registriert ist. Angriffe werden in der Regel über gemietete Server, Proxys und kompromittierte Geräte durchgeführt, sodass das Land, in dem die Adresse registriert ist, keinen Aufschluss darüber gibt, woher der Angreifer stammt.
- Vergleich von Sprachmodellen Jeder Server verwaltete ein anderes Modell, aber zwei Durchläufe reichen nicht aus, um zu beurteilen, welches Modell besser ist. Die Unterschiede in den Daten können viele Ursachen haben, von der angebotenen Fläche bis hin zu einzelnen technischen Entscheidungen.
Bearbeitung der Daten vor der Veröffentlichung #
Die Quell-IP-Adresse gilt gemäß der DSGVO als personenbezogene Daten. Für die Analyse wurde sie in ihrer vollständigen Form erfasst; in den Ergebnissen erscheint sie jedoch nur in aggregierter Form.
Die Art und Weise der Pseudonymisierung der veröffentlichten Rohdaten und die damit verbundenen Informationsverluste werde ich zusammen mit der Veröffentlichung der Daten ergänzen.
Haben Sie einen Fehler, fehlende Daten oder eine Offenlegung sensibler Daten entdeckt? Problem melden