Zum Inhalt springen

Honeypot-Experiment

Methodik

Je genauer beschrieben wird, wie die Daten entstanden sind, desto weniger muss man sich auf das Wort des anderen verlassen. Hier finden Sie eine Übersicht über beide Server und deren Unterschiede, den Datenfluss, die Zeitachse des Betriebs sowie jeden Eingriff des Bedieners.

Daten aktualisiert: 03.10.2026 10:31:16 UTC+02:00

Problem melden

Aufstellung #


Beide Server liefen bei demselben Anbieter und wurden gleichzeitig in Betrieb genommen. Den konkreten Tarif, die Region und das Betriebssystem wählte jeder Agent im Rahmen desselben Budgets selbst aus, weshalb sie in der Tabelle separat aufgeführt sind.

Parameter srv3 srv4
Hostname srv3.cloud.batacek.eu srv4.cloud.batacek.eu
Sprachmodell Opus 5 Fable 5
Anbieter Contabo Contabo
Plan Cloud VPS 6 (Core) Storage VPS 20
vCPU 6 3
RAM 12 GB 8 GB
Scheibe 200 GB 400 GB
Region EU EU
Betriebssystem Debian 12 (Bookworm) Debian 13 (trixie)
Starten des Honeypots 22.08.2026 14:00:00 UTC+02:00 22.08.2026 13:00:00 UTC+02:00
Angebotene Fläche bestimmte Dienstleistungen alle TCP-Ports
Port des Steuerungsdienstes 26412/TCP 26411/TCP

Was war gleich?

  • Anbieter, Budget und Laufzeit.
  • Startzeitpunkt – Beide Honeypots begannen gleichzeitig mit der Datenerfassung.
  • Anweisungen für den Agenten. Es unterscheiden sich lediglich der Hostname des Servers und der Port des Steuerungsdienstes.
  • Ablauf: Auswahl des Servers, Start und neun Überprüfungen an denselben Tagen, wobei jede Sitzung in einem neuen Chat stattfand, ohne dass die Daten der vorherigen Sitzung gespeichert wurden. Die neunte Überprüfung war die abschließende.
  • Die Netzwerk-Firewall des Anbieters war standardmäßig geschlossen, und die Agenten hatten keinen Zugriff darauf. Der Betreiber öffnete die Ports erst nach der Bereitstellung gemäß einer Liste, die ihm der Agent übermittelt hatte.
  • Sicherung durch den Betreiber: Weiterleitung von Syslog-Meldungen und regelmäßiges Herunterladen von Dateien über SSH auf den Sammelserver.

Was war anders?

  • Angebotene Fläche: srv3 umfasst etwa 46 konkrete Dienste, srv4 alle 65.534 TCP-Ports. Die Aufgabenstellung sah dies nicht vor – die Agenten haben sich selbst dafür entschieden.
  • Sprachmodell: auf einem Server Opus 5, auf dem anderen Fable 5.
  • Auch andere technische Entscheidungen – Betriebssystem, Honeypot-Software, Art der Datenspeicherung – traf jeder Agent selbst, sodass sich die Server auch in diesen Punkten unterscheiden.

Was die Server angeboten haben #


srv3 bestimmte Dienstleistungen

Der Agent auf srv3 hat beschlossen, etwa 46 konkrete Dienste anzubieten, und die Ports direkt über Docker veröffentlicht. Der Port in seinem Protokoll ist daher der tatsächliche Port, auf den der Angreifer abgezielt hat.

Port Protokoll Üblicher Service Sensor
21 tcp FTP dionaea
22 tcp SSH cowrie
23 tcp Telnet cowrie
69 udp TFTP dionaea
80 tcp HTTP webtrap
135 tcp MS RPC dionaea
443 tcp HTTPS webtrap
445 tcp SMB dionaea
502 tcp Modbus sink
1.433 tcp MSSQL dionaea
1.521 tcp Oracle sink
1.723 tcp PPTP dionaea
1.883 tcp MQTT dionaea
1.900 udp SSDP dionaea
2.121 tcp FTP alt sink
2.323 tcp Telnet alt sink
2.375 tcp Docker API sink
2.376 tcp Docker TLS sink
3.000 tcp HTTP alt sink
3.306 tcp MySQL dionaea
3.307 tcp MySQL alt sink
3.389 tcp RDP sink
5.060 tcp SIP dionaea
5.060 udp SIP dionaea
5.432 tcp PostgreSQL sink
5.555 tcp ADB sink
5.900 tcp VNC sink
5.901 tcp VNC sink
5.985 tcp WinRM sink
6.379 tcp Redis sink
6.380 tcp Redis alt sink
6.443 tcp Kubernetes API sink
7.001 tcp WebLogic sink
8.000 tcp HTTP alt sink
8.080 tcp HTTP proxy sink
8.081 tcp HTTP alt sink
8.443 tcp HTTPS alt sink
8.888 tcp HTTP alt sink
9.000 tcp PHP-FPM sink
9.100 tcp JetDirect dionaea
9.200 tcp Elasticsearch sink
9.300 tcp Elasticsearch cluster sink
11.211 tcp memcached dionaea
27.017 tcp MongoDB dionaea
27.018 tcp MongoDB shard sink
27.019 tcp MongoDB config sink
Zeitfenster
21.08.2026 – 16.09.2026
Quelldaten
Ich füge hinzu
Skript
wird veröffentlicht

srv4 alle Anschlüsse

Der Agent auf srv4 ließ den Server Verbindungen auf allen TCP-Ports im Bereich von 1 bis 65 534 annehmen. Der Datenverkehr wurde dort mittels nftables REDIRECT auf mehrere Dienste verteilt: cowrie, hpweb und den Catch-All-Dienst hptcp.

Da der Datenverkehr umgeleitet wird, sehen cowrie und hpweb nur die Zielports der Umleitung (42222 und 42223 bzw. 42280 und 42443), nicht jedoch den Port, auf den der Angreifer tatsächlich abzielte. Nur hptcp kennt diesen Port, da es ihn über SO_ORIGINAL_DST ausliest.

Die Ports 42222, 42223, 42280 und 42443 in den Daten von srv4 sind keine tatsächlichen Zielports. Die Port-Rangliste für srv4 basiert auf hptcp. Mehr

Architektur und Datenfluss #


Angriffe durchlaufen die Netzwerk-Firewall des Anbieters und gelangen zu den Honeypots. Diese protokollieren die Ereignisse in eigenen Dateien und fortlaufend im Syslog. Von den Servern werden die Daten auf zwei Wegen an einen separaten Sammelserver weitergeleitet: fortlaufend über Syslog und periodisch über SSH.

Internet Scanner, Bots, Angreifer Firewall des Anbieters srv3 · ~46 Dienste Docker: veröffentlichte Ports Port im Logo = tatsächlicher Zielport dionaea · tcpsink · … JSONL-Protokolle + Syslog srv4 · 1–65 534/TCP nftables REDIRECT Nur hptcp kennt den tatsächlichen Zielport hptcp · cowrie · hpweb JSONL-Protokolle + Syslog Sammelserver syslog – fortlaufend Dateien über SSH – regelmäßig Datenarchiv alles über einen verschlüsselten WireGuard-Tunnel Agent und Operator Befehle über Hedgehog-Runner
Datenstrom Steuerkanal (außerhalb der öffentlichen Schnittstelle)

Der Datenverkehr aus dem Internet durchläuft die Firewall des Anbieters zu srv3 (über Docker veröffentlichte Ports) und srv4 (nftables REDIRECT). Beide Server senden ihre Protokolle an einen Sammelserver. Sowohl der Agent als auch der Operator steuern die Server über einen WireGuard-Tunnel, außerhalb der öffentlichen Schnittstelle.

Was wurde gesammelt? #


Die Honeypots haben vier Arten von Daten erfasst. Zu jeder davon gibt es einen Link zu der Stelle, an der Sie sie in den herunterladbaren Daten finden können.

  • Einzelne Ereignisse Einzelne Ereignisse von den Sensoren – Verbindungen, Anmeldeversuche, HTTP-Anfragen, eingegebene Befehle – mit Zeitstempel und Quell-IP-Adresse. Wo findet man das in den Daten?
  • Paketaufzeichnung Paketprotokollierung des Netzwerkverkehrs: Was genau wurde über die Leitung übertragen? Wo findet man das in den Daten?
  • Aufzeichnungen der Sendungen Aufzeichnungen interaktiver Sitzungen, in denen der Angreifer nach der Anmeldung etwas eingegeben hat. Wo findet man das in den Daten?
  • Malware-Beispiele Dateien, die Angreifer herunterladen oder hochladen wollten – in der Regel Malware. Wo findet man das in den Daten?

Sensoren

Server Sensor Anschlüsse Ausgabe Pfad auf dem Server Was wird aufgezeichnet?
srv3 dionaea Ich füge hinzu Ich füge hinzu /srv/honeypot/data/ Ein Honeypot, der eine Reihe von Netzwerkdiensten emuliert.
srv3 tcpsink Ich füge hinzu Ich füge hinzu /srv/honeypot/data/ Ich füge hinzu
srv4 hptcp 1-65534/tcp hptcp.jsonl /var/log/honeypot/ Catch-all-Dienst auf srv4: Nimmt Verbindungen auf einem beliebigen Port entgegen und protokolliert den tatsächlichen Zielport.
srv4 hpweb 42280/tcp, 42443/tcp (REDIRECT) hpweb.jsonl /var/log/honeypot/ Ein gefälschter Webdienst auf srv4.
srv4 cowrie 42222/tcp, 42223/tcp (REDIRECT) Ich füge hinzu /opt/cowrie/cowrie/var/log/cowrie/ SSH- und Telnet-Honeypot: Anmeldeversuche, eingegebene Befehle und heruntergeladene Dateien.

Was bewusst nicht gesammelt wurde #


Einige Angaben fehlen bewusst in den Daten. Wer die Daten herunterlädt, muss wissen, warum – sonst könnte man dies leicht als Fehler bei der Datenerhebung interpretieren.

  • Ausgehende Verbindung Der ausgehende Datenverkehr von den Honeypots wurde blockiert, damit der Köder nicht für Angriffe auf fremde Systeme missbraucht werden konnte. Die Daten enthalten daher keine Informationen darüber, mit welchen Systemen sich der Angreifer oder der heruntergeladene Code anschließend verbunden hätte.
  • UDP auf srv4 srv4 akzeptierte nur TCP, die UDP-Ports waren geschlossen. Die Port-Rangliste für srv4 sagt daher nichts über UDP aus.
  • SIP-Emulation Die SIP-Emulation wurde während der Ausführung deaktiviert. Ich werde das genaue Zeitfenster nachtragen.
  • Ports des Steuerungsdienstes Die Ports des Steuerungsdienstes „hedgehog-runner“ lagen außerhalb des Umfangs des Experiments – sie gehörten nicht zum Honeypot und werden in den Ergebnissen nicht berücksichtigt. Sie waren auf jedem Server unterschiedlich konfiguriert; Details werde ich noch ergänzen.

Zeitachse des Laufs #


Die Auswahl des Servers, die Bereitstellung, jede Überprüfung, jeder Eingriff und jeder Vorfall. Die Eingriffe des Betreibers sind optisch hervorgehoben – es sind nur wenige, und dazu gehören auch die Vorbereitung der Server, das Öffnen der Netzwerk-Firewall nach der Bereitstellung sowie das Beenden des Betriebs.

Agent Funktionsweise eines Sprachmodells   Betreiber menschliches Eingreifen   Zwischenfall unter Bezugnahme auf die Analyse

Die Originalaufzeichnung, genau so dargestellt, wie sie entstanden ist.
  1. 19.08.2026
    Agentsrv3 Serverauswahl Befehle: 0 · Änderungen: 0
  2. 19.08.2026
    Agentsrv4 Serverauswahl Befehle: 0 · Änderungen: 0
  3. 19.08.2026 – 20.08.2026
    Betreiberbeide Server Příprava serverů: založení VPS podle volby agentů, nasazení řídicí služby hedgehog-runner a tunelu WireGuard, nastavení přeposílání syslogu a stahování záloh přes SSH. Prostředí, ve kterém agenti pracovali. Popsané v zadání pro agenty.
  4. 21.08.2026
    Start des Laufs
  5. 21.08.2026
    Agentsrv3 Einsatz Befehle: 0 · Änderungen: 0
  6. 21.08.2026
    Agentsrv4 Einsatz Befehle: 0 · Änderungen: 0
  7. 21.08.2026
    Betreiberbeide Server Otevření portů na síťovém firewallu poskytovatele po nasazení, podle seznamu, který agent předal na jeho konci. Firewall spravuje operátor; agenti ho nevidí a nemají k němu přístup.
  8. 22.08.2026
    Agentsrv3 1. Kontrolle Befehle: 0 · Änderungen: 0
  9. 22.08.2026
    Agentsrv4 1. Kontrolle Befehle: 0 · Änderungen: 0
  10. 22.08.2026
    Zwischenfall Es fehlen Daten Schweregrad: ernst Verursacht: Agent 2026-08-22-srv3-webtrap-https-tls-accept-hang 15:40 · 2 d 3 h
  11. 22.08.2026
    Zwischenfall Es fehlen Daten Schweregrad: ernst Verursacht: Agent 2026-08-22-srv3-pcap-ring-buffer-snaplen 00:15 · 2 d 18 h
  12. 22.08.2026
    Zwischenfall Die Daten sind vorhanden Schweregrad: winzig Verursacht: Agent 2026-08-22-srv3-syslog-message-size-truncation 00:03 · findet statt
  13. 22.08.2026
    Zwischenfall Die Daten sind vorhanden Schweregrad: winzig Verursacht: Agent 2026-08-22-srv3-sshd-move-broke-operator-backup 00:01 · 14 min
  14. 24.08.2026
    Agentsrv3 2. Kontrolle Befehle: 0 · Änderungen: 0
  15. 24.08.2026
    Agentsrv4 2. Kontrolle Befehle: 0 · Änderungen: 0
  16. 24.08.2026
    Zwischenfall Es fehlen Daten Schweregrad: ernst Verursacht: Agent 2026-08-24-srv3-dionaea-mongod-parser-freeze 16:18 · 14 d 3 h
  17. 28.08.2026
    Agentsrv3 3. Kontrolle Befehle: 0 · Änderungen: 0
  18. 28.08.2026
    Agentsrv4 3. Kontrolle Befehle: 0 · Änderungen: 0
  19. 31.08.2026
    Agentsrv3 4. Kontrolle Befehle: 0 · Änderungen: 0
  20. 31.08.2026
    Agentsrv4 4. Kontrolle Befehle: 0 · Änderungen: 0
  21. 04.09.2026
    Agentsrv3 5. Kontrolle Befehle: 0 · Änderungen: 0
  22. 04.09.2026
    Agentsrv4 5. Kontrolle Befehle: 0 · Änderungen: 0
  23. 07.09.2026
    Agentsrv3 6. Kontrolle Befehle: 0 · Änderungen: 0
  24. 07.09.2026
    Agentsrv4 6. Kontrolle Befehle: 0 · Änderungen: 0
  25. 07.09.2026
    Zwischenfall Es fehlen Daten Schweregrad: ernst Verursacht: Agent 2026-09-07-srv3-deliberate-dionaea-freeze-repro 20:06 · 1 min
  26. 11.09.2026
    Agentsrv3 7. Kontrolle Befehle: 0 · Änderungen: 0
  27. 11.09.2026
    Agentsrv4 7. Kontrolle Befehle: 0 · Änderungen: 0
  28. 13.09.2026
    Zwischenfall Die Daten sind vorhanden Schweregrad: winzig Verursacht: Anbieter 2026-09-13-contabo-firewall-error-status 05:12 · 3 d 3 h
  29. 13.09.2026
    Zwischenfall Die Daten sind vorhanden Schweregrad: ernst Verursacht: Betreiber Ausfall des Steuerkanals 04:22 · 39 min
  30. 14.09.2026
    Agentsrv3 8. Kontrolle Befehle: 0 · Änderungen: 0
  31. 14.09.2026
    Agentsrv4 8. Kontrolle Befehle: 0 · Änderungen: 0
  32. 16.09.2026
    Agentsrv3 9. Prüfung (Abschlussprüfung) Befehle: 0 · Änderungen: 0
  33. 16.09.2026
    Agentsrv4 9. Prüfung (Abschlussprüfung) Befehle: 0 · Änderungen: 0
  34. 17.09.2026 – 19.09.2026
    Betreiberbeide Server geplant Uzavření všech portů na síťovém firewallu, stažení dat a zrušení serverů. Konec běhu.
  35. 17.09.2026
    Ende des Laufs

Einzelheiten zu jedem Einsatz finden Sie im Abschnitt Laufprotokoll

Steuerkanal #


Die Agenten stellten keine Verbindung zu den Servern über eine öffentliche Schnittstelle her. Sie führten Befehle über den Dienst „hedgehog-runner“ aus, der nur über einen verschlüsselten WireGuard-Tunnel vom Sammelserver aus erreichbar war. In der Netzwerk-Firewall gab es dafür keine öffentliche Regel.

Die Aktivitäten der Agenten und des Betreibers sind daher in den Honeypot-Daten nicht enthalten. Eine Ausnahme bilden Diagnose- und Testzugriffe, die die Agenten und der Betreiber direkt auf den eigenen Honeypot des Dienstes gerichtet haben – diese sind in den Einschränkungen beschrieben.

Die Ports des Steuerungsdienstes fielen daher nicht in den Rahmen des Experiments. Ich werde noch ergänzen, wie sie auf den einzelnen Servern konfiguriert waren.