Znane luki w danych #
Okresy, w których nie odbywało się gromadzenie danych lub dane nie dotarły do wszystkich miejsc. Lista jest generowana na podstawie analiz zdarzeń i nie jest aktualizowana ręcznie – każda luka odnosi się do zdarzenia, które ją spowodowało. Jako źródło prawdy służą pliki z archiwum, a nie liczby w bieżącym dzienniku syslog.
| Od | Do | Długość | Serwery | Strumień danych | Odnawialne | Odnowiono | Incydent |
|---|---|---|---|---|---|---|---|
| 22. 8. 2026 00:15:21 UTC | 22. 8. 2026 11:31:30 UTC | 11 h 16 min | srv3 | pcap (eth0) — ještě neběžel | nie | nie odnowiono | 2026-08-22-srv3-pcap-ring-buffer-snaplen |
| 22. 8. 2026 11:31:30 UTC | 22. 8. 2026 11:35:51 UTC | 4 min | srv3 | pcap (eth0) — přepsáno po rebootu | nie | nie odnowiono | 2026-08-22-srv3-pcap-ring-buffer-snaplen |
| 22. 8. 2026 15:40:00 UTC | 24. 8. 2026 18:51:21 UTC | 2 d 3 h | srv3 | webtrap-https (443/tcp) | nie | nie odnowiono | 2026-08-22-srv3-webtrap-https-tls-accept-hang |
| 24. 8. 2026 16:18:29 UTC | 24. 8. 2026 18:48:28 UTC | 2 h 30 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 25. 8. 2026 09:41:00 UTC | 25. 8. 2026 10:04:00 UTC | 23 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 27. 8. 2026 00:33:00 UTC | 27. 8. 2026 00:54:00 UTC | 21 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 27. 8. 2026 18:33:00 UTC | 27. 8. 2026 18:54:00 UTC | 21 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 28. 8. 2026 08:48:00 UTC | 28. 8. 2026 09:09:00 UTC | 21 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 28. 8. 2026 12:08:00 UTC | 28. 8. 2026 12:31:00 UTC | 23 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 28. 8. 2026 12:34:00 UTC | 28. 8. 2026 13:01:00 UTC | 27 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 28. 8. 2026 18:52:50 UTC | 16. 9. 2026 00:00:00 UTC | 18 d 5 h | srv3 | dionaea SIP (5060) — emulace vypnuta | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 28. 8. 2026 20:42:00 UTC | 28. 8. 2026 20:51:30 UTC | 10 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 31. 8. 2026 13:13:40 UTC | 31. 8. 2026 13:26:04 UTC | 12 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 31. 8. 2026 14:12:42 UTC | 31. 8. 2026 14:22:03 UTC | 9 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 31. 8. 2026 16:35:03 UTC | 31. 8. 2026 16:46:09 UTC | 11 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 1. 9. 2026 04:10:00 UTC | 1. 9. 2026 04:20:29 UTC | 10 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 1. 9. 2026 07:22:00 UTC | 1. 9. 2026 07:32:36 UTC | 11 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 1. 9. 2026 07:57:00 UTC | 1. 9. 2026 08:03:21 UTC | 6 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 2. 9. 2026 08:16:00 UTC | 2. 9. 2026 08:26:03 UTC | 10 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 7. 9. 2026 17:35:36 UTC | 7. 9. 2026 17:44:17 UTC | 9 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 7. 9. 2026 18:23:40 UTC | 7. 9. 2026 18:26:20 UTC | 3 min | srv3 | dionaea (všechny emulované protokoly) | nie | nie odnowiono | 2026-08-24-srv3-dionaea-mongod-parser-freeze |
| 7. 9. 2026 20:06:16 UTC | 7. 9. 2026 20:07:03 UTC | 1 min | srv3 | dionaea (vsechny emulovane protokoly) | nie | nie odnowiono | 2026-09-07-srv3-deliberate-dionaea-freeze-repro |
| 13. 9. 2026 04:22:00 UTC | 13. 9. 2026 05:01:50 UTC | 40 min | srv3 srv4 | syslog | tak | z archiwum | Awaria kanału sterującego |
Źródło: data_gaps wszystkich zdarzeń w sekcji Incydenty
Własna operacja filtrowania #
Nie wszystkie dane pochodzą od atakujących. Te wartości dotyczą monitorowania i testów przeprowadzanych podczas wdrażania i przed analizą należy je odrzucić.
| Pole | Wartość | Okres | Opis |
|---|---|---|---|
src_ip |
169.58.205.217 |
cały bieg | Sondy watchdogu ze srv3. |
path |
/hp-watchdog-probe |
cały bieg | Cesta, na kterou míří sondy watchdogu. |
user_agent |
hp-watchdog |
cały bieg | User-Agent sond watchdogu. |
src_ip |
127.0.0.1 |
2026-08-21 — 2026-08-22 | Testovací data z nasazení. |
src_ip |
10.222.0.0/24 |
2026-08-21 — 2026-08-22 | Testovací data z nasazení. |
Pułapki związane z analizą #
Błędy, które łatwo popełnić przy pracy z danymi – jak je rozpoznać i jak ich uniknąć.
- Prefiks ::ffff: w adresach IPv4 Cowrie zapisuje adresy IPv4 w formacie ::ffff:203.0.113.5. Bez usunięcia prefiksu ten sam atakujący zostanie zaliczony dwukrotnie – raz przez Cowrie, a drugi raz przez pozostałe czujniki.
- Porty przekierowane na srv4 Cowrie na srv4 wykrywa porty 42222 i 42223, a hpweb – porty 42280 i 42443. Nie są to porty, na które celował atakujący, ale cele przekierowania w nftables. Rzeczywisty port docelowy zna tylko hptcp. W przypadku cowrie i hpweb na serwerze srv4 należy zignorować ten port lub wywnioskować go na podstawie sesji.
- Własna działalność Sondy monitorujące, dane testowe z wdrożenia oraz polecenia diagnostyczne agentów i operatora. Konkretne wartości, które należy odfiltrować, podano w tabeli powyżej.
- Kampanie Poszczególne kampanie generowały większość dziennego ruchu. Bez oddzielenia kampanii od podstawowego szumu wykres natężenia ruchu wygląda jak trend lub jak awaria systemu gromadzenia danych.
- Czas zdarzenia, a nie czas przetwarzania Do analiz czasowych należy wykorzystywać znacznik czasu zawarty w zdarzeniu. Kopie logów na serwerze zbiorczym zawierają również czas odbioru, który może być opóźniony o kilka godzin, a nawet dni.
- Serwery nieporównywalne srv4 oferował o rząd wielkości większą powierzchnię niż srv3. Nie można porównywać bezwzględnych liczb obu serwerów, a jedynie ich strukturę i kolejność.
- Zmiana formatu w trakcie działania Podczas kontroli agenci modyfikowali konfigurację, przez co format niektórych wpisów mógł ulec zmianie w trakcie działania programu. Konkretne zmiany dodam po przeanalizowaniu danych; ich ślad można znaleźć w protokole działania.
Czego nie można wywnioskować z danych #
Lepiej od razu określić granice tego, co dane są w stanie udźwignąć.
- Dwa serwery to nie statystyka Wyniki opisują dane, które dotarły do dwóch konkretnych serwerów. Nie można na ich podstawie wyciągać ogólnych wniosków dotyczących całego internetu.
- Jeden dostawca, jedna lokalizacja Oba serwery działały u tego samego dostawcy. Atakujący celują w różne zakresy adresów, więc w innych przypadkach struktura ruchu mogłaby wyglądać inaczej.
- Niecały miesiąc Analiza uwzględniła kampanie, które właśnie się odbywały – a nie długoterminowe trendy ani sezonowość.
- Kraj, z którego pochodzi adres, nie jest krajem pochodzenia napastnika Geolokalizacja wskazuje, gdzie zarejestrowano adres źródłowy. Ataki są zazwyczaj przeprowadzane za pośrednictwem wynajętych serwerów, serwerów proxy i zainfekowanych urządzeń, więc kraj, z którego pochodzi adres, nie wskazuje, skąd pochodzi atakujący.
- Porównanie modeli językowych Każdy serwer obsługiwał inny model, ale dwa przebiegi to za mało, by ocenić, który model jest lepszy. Różnice w danych mogą wynikać z wielu przyczyn, od oferowanej powierzchni po poszczególne decyzje techniczne.
Przetwarzanie danych przed opublikowaniem #
Zgodnie z RODO adres IP źródłowy stanowi dane osobowe. Na potrzeby analizy gromadzono go w pełnej postaci, natomiast w wynikach pojawia się on wyłącznie w postaci zagregowanej.
Sposób pseudonimizacji opublikowanych danych surowych oraz informacje o tym, co w wyniku tego procesu zostanie utracone, podam wraz z opublikowaniem danych.
Czy zauważyliście błąd, brakujące dane lub wyciek danych wrażliwych? Zgłoś problem