Aufstellung #
Beide Server liefen bei demselben Anbieter und wurden gleichzeitig in Betrieb genommen. Den konkreten Tarif, die Region und das Betriebssystem wählte jeder Agent im Rahmen desselben Budgets selbst aus, weshalb sie in der Tabelle separat aufgeführt sind.
| Parameter | srv3 | srv4 |
|---|---|---|
| Hostname | srv3.cloud.batacek.eu | srv4.cloud.batacek.eu |
| Sprachmodell | Opus 5 | Fable 5 |
| Anbieter | Contabo | Contabo |
| Plan | Cloud VPS 6 (Core) | Storage VPS 20 |
| vCPU | 6 | 3 |
| RAM | 12 GB | 8 GB |
| Scheibe | 200 GB | 400 GB |
| Region | EU | EU |
| Betriebssystem | Debian 12 (Bookworm) | Debian 13 (trixie) |
| Starten des Honeypots | 22.08.2026 14:00:00 UTC+02:00 | 22.08.2026 13:00:00 UTC+02:00 |
| Angebotene Fläche | bestimmte Dienstleistungen | alle TCP-Ports |
| Port des Steuerungsdienstes | 26412/TCP | 26411/TCP |
Was war gleich?
- Anbieter, Budget und Laufzeit.
- Startzeitpunkt – Beide Honeypots begannen gleichzeitig mit der Datenerfassung.
- Anweisungen für den Agenten. Es unterscheiden sich lediglich der Hostname des Servers und der Port des Steuerungsdienstes.
- Ablauf: Auswahl des Servers, Start und neun Überprüfungen an denselben Tagen, wobei jede Sitzung in einem neuen Chat stattfand, ohne dass die Daten der vorherigen Sitzung gespeichert wurden. Die neunte Überprüfung war die abschließende.
- Die Netzwerk-Firewall des Anbieters war standardmäßig geschlossen, und die Agenten hatten keinen Zugriff darauf. Der Betreiber öffnete die Ports erst nach der Bereitstellung gemäß einer Liste, die ihm der Agent übermittelt hatte.
- Sicherung durch den Betreiber: Weiterleitung von Syslog-Meldungen und regelmäßiges Herunterladen von Dateien über SSH auf den Sammelserver.
Was war anders?
- Angebotene Fläche: srv3 umfasst etwa 46 konkrete Dienste, srv4 alle 65.534 TCP-Ports. Die Aufgabenstellung sah dies nicht vor – die Agenten haben sich selbst dafür entschieden.
- Sprachmodell: auf einem Server Opus 5, auf dem anderen Fable 5.
- Auch andere technische Entscheidungen – Betriebssystem, Honeypot-Software, Art der Datenspeicherung – traf jeder Agent selbst, sodass sich die Server auch in diesen Punkten unterscheiden.
Was die Server angeboten haben #
srv3 bestimmte Dienstleistungen
Der Agent auf srv3 hat beschlossen, etwa 46 konkrete Dienste anzubieten, und die Ports direkt über Docker veröffentlicht. Der Port in seinem Protokoll ist daher der tatsächliche Port, auf den der Angreifer abgezielt hat.
| Port | Protokoll | Üblicher Service | Sensor |
|---|---|---|---|
| 21 | tcp | FTP | dionaea |
| 22 | tcp | SSH | cowrie |
| 23 | tcp | Telnet | cowrie |
| 69 | udp | TFTP | dionaea |
| 80 | tcp | HTTP | webtrap |
| 135 | tcp | MS RPC | dionaea |
| 443 | tcp | HTTPS | webtrap |
| 445 | tcp | SMB | dionaea |
| 502 | tcp | Modbus | sink |
| 1.433 | tcp | MSSQL | dionaea |
| 1.521 | tcp | Oracle | sink |
| 1.723 | tcp | PPTP | dionaea |
| 1.883 | tcp | MQTT | dionaea |
| 1.900 | udp | SSDP | dionaea |
| 2.121 | tcp | FTP alt | sink |
| 2.323 | tcp | Telnet alt | sink |
| 2.375 | tcp | Docker API | sink |
| 2.376 | tcp | Docker TLS | sink |
| 3.000 | tcp | HTTP alt | sink |
| 3.306 | tcp | MySQL | dionaea |
| 3.307 | tcp | MySQL alt | sink |
| 3.389 | tcp | RDP | sink |
| 5.060 | tcp | SIP | dionaea |
| 5.060 | udp | SIP | dionaea |
| 5.432 | tcp | PostgreSQL | sink |
| 5.555 | tcp | ADB | sink |
| 5.900 | tcp | VNC | sink |
| 5.901 | tcp | VNC | sink |
| 5.985 | tcp | WinRM | sink |
| 6.379 | tcp | Redis | sink |
| 6.380 | tcp | Redis alt | sink |
| 6.443 | tcp | Kubernetes API | sink |
| 7.001 | tcp | WebLogic | sink |
| 8.000 | tcp | HTTP alt | sink |
| 8.080 | tcp | HTTP proxy | sink |
| 8.081 | tcp | HTTP alt | sink |
| 8.443 | tcp | HTTPS alt | sink |
| 8.888 | tcp | HTTP alt | sink |
| 9.000 | tcp | PHP-FPM | sink |
| 9.100 | tcp | JetDirect | dionaea |
| 9.200 | tcp | Elasticsearch | sink |
| 9.300 | tcp | Elasticsearch cluster | sink |
| 11.211 | tcp | memcached | dionaea |
| 27.017 | tcp | MongoDB | dionaea |
| 27.018 | tcp | MongoDB shard | sink |
| 27.019 | tcp | MongoDB config | sink |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- Ich füge hinzu
- Skript
- wird veröffentlicht
srv4 alle Anschlüsse
Der Agent auf srv4 ließ den Server Verbindungen auf allen TCP-Ports im Bereich von 1 bis 65 534 annehmen. Der Datenverkehr wurde dort mittels nftables REDIRECT auf mehrere Dienste verteilt: cowrie, hpweb und den Catch-All-Dienst hptcp.
Da der Datenverkehr umgeleitet wird, sehen cowrie und hpweb nur die Zielports der Umleitung (42222 und 42223 bzw. 42280 und 42443), nicht jedoch den Port, auf den der Angreifer tatsächlich abzielte. Nur hptcp kennt diesen Port, da es ihn über SO_ORIGINAL_DST ausliest.
Architektur und Datenfluss #
Angriffe durchlaufen die Netzwerk-Firewall des Anbieters und gelangen zu den Honeypots. Diese protokollieren die Ereignisse in eigenen Dateien und fortlaufend im Syslog. Von den Servern werden die Daten auf zwei Wegen an einen separaten Sammelserver weitergeleitet: fortlaufend über Syslog und periodisch über SSH.
Der Datenverkehr aus dem Internet durchläuft die Firewall des Anbieters zu srv3 (über Docker veröffentlichte Ports) und srv4 (nftables REDIRECT). Beide Server senden ihre Protokolle an einen Sammelserver. Sowohl der Agent als auch der Operator steuern die Server über einen WireGuard-Tunnel, außerhalb der öffentlichen Schnittstelle.
Was wurde gesammelt? #
Die Honeypots haben vier Arten von Daten erfasst. Zu jeder davon gibt es einen Link zu der Stelle, an der Sie sie in den herunterladbaren Daten finden können.
- Einzelne Ereignisse Einzelne Ereignisse von den Sensoren – Verbindungen, Anmeldeversuche, HTTP-Anfragen, eingegebene Befehle – mit Zeitstempel und Quell-IP-Adresse. Wo findet man das in den Daten?
- Paketaufzeichnung Paketprotokollierung des Netzwerkverkehrs: Was genau wurde über die Leitung übertragen? Wo findet man das in den Daten?
- Aufzeichnungen der Sendungen Aufzeichnungen interaktiver Sitzungen, in denen der Angreifer nach der Anmeldung etwas eingegeben hat. Wo findet man das in den Daten?
- Malware-Beispiele Dateien, die Angreifer herunterladen oder hochladen wollten – in der Regel Malware. Wo findet man das in den Daten?
Sensoren
| Server | Sensor | Anschlüsse | Ausgabe | Pfad auf dem Server | Was wird aufgezeichnet? |
|---|---|---|---|---|---|
| srv3 | dionaea | Ich füge hinzu | Ich füge hinzu | /srv/honeypot/data/ |
Ein Honeypot, der eine Reihe von Netzwerkdiensten emuliert. |
| srv3 | tcpsink | Ich füge hinzu | Ich füge hinzu | /srv/honeypot/data/ |
Ich füge hinzu |
| srv4 | hptcp | 1-65534/tcp |
hptcp.jsonl |
/var/log/honeypot/ |
Catch-all-Dienst auf srv4: Nimmt Verbindungen auf einem beliebigen Port entgegen und protokolliert den tatsächlichen Zielport. |
| srv4 | hpweb | 42280/tcp, 42443/tcp (REDIRECT) |
hpweb.jsonl |
/var/log/honeypot/ |
Ein gefälschter Webdienst auf srv4. |
| srv4 | cowrie | 42222/tcp, 42223/tcp (REDIRECT) |
Ich füge hinzu | /opt/cowrie/cowrie/var/log/cowrie/ |
SSH- und Telnet-Honeypot: Anmeldeversuche, eingegebene Befehle und heruntergeladene Dateien. |
Was bewusst nicht gesammelt wurde #
Einige Angaben fehlen bewusst in den Daten. Wer die Daten herunterlädt, muss wissen, warum – sonst könnte man dies leicht als Fehler bei der Datenerhebung interpretieren.
- Ausgehende Verbindung Der ausgehende Datenverkehr von den Honeypots wurde blockiert, damit der Köder nicht für Angriffe auf fremde Systeme missbraucht werden konnte. Die Daten enthalten daher keine Informationen darüber, mit welchen Systemen sich der Angreifer oder der heruntergeladene Code anschließend verbunden hätte.
- UDP auf srv4 srv4 akzeptierte nur TCP, die UDP-Ports waren geschlossen. Die Port-Rangliste für srv4 sagt daher nichts über UDP aus.
- SIP-Emulation Die SIP-Emulation wurde während der Ausführung deaktiviert. Ich werde das genaue Zeitfenster nachtragen.
- Ports des Steuerungsdienstes Die Ports des Steuerungsdienstes „hedgehog-runner“ lagen außerhalb des Umfangs des Experiments – sie gehörten nicht zum Honeypot und werden in den Ergebnissen nicht berücksichtigt. Sie waren auf jedem Server unterschiedlich konfiguriert; Details werde ich noch ergänzen.
Zeitachse des Laufs #
Die Auswahl des Servers, die Bereitstellung, jede Überprüfung, jeder Eingriff und jeder Vorfall. Die Eingriffe des Betreibers sind optisch hervorgehoben – es sind nur wenige, und dazu gehören auch die Vorbereitung der Server, das Öffnen der Netzwerk-Firewall nach der Bereitstellung sowie das Beenden des Betriebs.
Agent Funktionsweise eines Sprachmodells Betreiber menschliches Eingreifen Zwischenfall unter Bezugnahme auf die Analyse
-
19.08.2026
Serverauswahl Befehle: 0 · Änderungen: 0
-
19.08.2026
Serverauswahl Befehle: 0 · Änderungen: 0
-
19.08.2026 – 20.08.2026
Příprava serverů: založení VPS podle volby agentů, nasazení řídicí služby hedgehog-runner a tunelu WireGuard, nastavení přeposílání syslogu a stahování záloh přes SSH. Prostředí, ve kterém agenti pracovali. Popsané v zadání pro agenty.
-
21.08.2026
Start des Laufs
-
21.08.2026
Einsatz Befehle: 0 · Änderungen: 0
-
21.08.2026
Einsatz Befehle: 0 · Änderungen: 0
-
21.08.2026
Otevření portů na síťovém firewallu poskytovatele po nasazení, podle seznamu, který agent předal na jeho konci. Firewall spravuje operátor; agenti ho nevidí a nemají k němu přístup.
-
22.08.2026
1. Kontrolle Befehle: 0 · Änderungen: 0
-
22.08.2026
1. Kontrolle Befehle: 0 · Änderungen: 0
-
22.08.2026
2026-08-22-srv3-webtrap-https-tls-accept-hang 15:40 · 2 d 3 h
-
22.08.2026
2026-08-22-srv3-pcap-ring-buffer-snaplen 00:15 · 2 d 18 h
-
22.08.2026
2026-08-22-srv3-syslog-message-size-truncation 00:03 · findet statt
-
22.08.2026
2026-08-22-srv3-sshd-move-broke-operator-backup 00:01 · 14 min
-
24.08.2026
2. Kontrolle Befehle: 0 · Änderungen: 0
-
24.08.2026
2. Kontrolle Befehle: 0 · Änderungen: 0
-
24.08.2026
2026-08-24-srv3-dionaea-mongod-parser-freeze 16:18 · 14 d 3 h
-
28.08.2026
3. Kontrolle Befehle: 0 · Änderungen: 0
-
28.08.2026
3. Kontrolle Befehle: 0 · Änderungen: 0
-
31.08.2026
4. Kontrolle Befehle: 0 · Änderungen: 0
-
31.08.2026
4. Kontrolle Befehle: 0 · Änderungen: 0
-
04.09.2026
5. Kontrolle Befehle: 0 · Änderungen: 0
-
04.09.2026
5. Kontrolle Befehle: 0 · Änderungen: 0
-
07.09.2026
6. Kontrolle Befehle: 0 · Änderungen: 0
-
07.09.2026
6. Kontrolle Befehle: 0 · Änderungen: 0
-
07.09.2026
2026-09-07-srv3-deliberate-dionaea-freeze-repro 20:06 · 1 min
-
11.09.2026
7. Kontrolle Befehle: 0 · Änderungen: 0
-
11.09.2026
7. Kontrolle Befehle: 0 · Änderungen: 0
-
13.09.2026
2026-09-13-contabo-firewall-error-status 05:12 · 3 d 3 h
-
13.09.2026
Ausfall des Steuerkanals 04:22 · 39 min
-
14.09.2026
8. Kontrolle Befehle: 0 · Änderungen: 0
-
14.09.2026
8. Kontrolle Befehle: 0 · Änderungen: 0
-
16.09.2026
9. Prüfung (Abschlussprüfung) Befehle: 0 · Änderungen: 0
-
16.09.2026
9. Prüfung (Abschlussprüfung) Befehle: 0 · Änderungen: 0
-
17.09.2026 – 19.09.2026
Uzavření všech portů na síťovém firewallu, stažení dat a zrušení serverů. Konec běhu.
-
17.09.2026
Ende des Laufs
Einzelheiten zu jedem Einsatz finden Sie im Abschnitt Laufprotokoll
Steuerkanal #
Die Agenten stellten keine Verbindung zu den Servern über eine öffentliche Schnittstelle her. Sie führten Befehle über den Dienst „hedgehog-runner“ aus, der nur über einen verschlüsselten WireGuard-Tunnel vom Sammelserver aus erreichbar war. In der Netzwerk-Firewall gab es dafür keine öffentliche Regel.
Die Aktivitäten der Agenten und des Betreibers sind daher in den Honeypot-Daten nicht enthalten. Eine Ausnahme bilden Diagnose- und Testzugriffe, die die Agenten und der Betreiber direkt auf den eigenen Honeypot des Dienstes gerichtet haben – diese sind in den Einschränkungen beschrieben.
Die Ports des Steuerungsdienstes fielen daher nicht in den Rahmen des Experiments. Ich werde noch ergänzen, wie sie auf den einzelnen Servern konfiguriert waren.
Haben Sie einen Fehler, fehlende Daten oder eine Offenlegung sensibler Daten entdeckt? Problem melden