Состав #
Оба сервера размещались у одного и того же провайдера и были запущены одновременно. Конкретный тарифный план, регион и операционную систему каждый агент выбирал самостоятельно в рамках одного и того же бюджета, поэтому они указаны в таблице отдельно.
| Параметр | srv3 | srv4 |
|---|---|---|
| Имя хоста | srv3.cloud.batacek.eu | srv4.cloud.batacek.eu |
| Языковая модель | Opus 5 | Fable 5 |
| Поставщик | Contabo | Contabo |
| План | Cloud VPS 6 (Core) | Storage VPS 20 |
| vCPU | 6 | 3 |
| RAM | 12 GB | 8 GB |
| Диск | 200 GB | 400 GB |
| Регион | EU | EU |
| Операционная система | Debian 12 (Bookworm) | Debian 13 (trixie) |
| Запуск ханипота | 22. 8. 2026 14:00:00 UTC+02:00 | 22. 8. 2026 13:00:00 UTC+02:00 |
| Предлагаемая площадь | конкретные услуги | все TCP-порты |
| Порт службы управления | 26412/TCP | 26411/TCP |
В чём заключалось сходство
- Поставщик, бюджет и срок реализации.
- Момент запуска — оба ханипота начали сбор данных одновременно.
- Задание для агента. Различаются только имя хоста сервера и порт управляющей службы.
- График: выбор сервера, запуск и девять проверок в одни и те же дни, каждая сессия проходила в новом чате без сохранения данных предыдущих сессий. Девятая проверка была заключительной.
- Сетевой брандмауэр провайдера по умолчанию был закрыт, и агенты не имели к нему доступа. Оператор открывал порты только после развертывания, в соответствии со списком, предоставленным ему агентом.
- Резервное копирование оператора: пересылка syslog и периодическая загрузка файлов по SSH на сервер сбора данных.
Чем отличалось
- Предлагаемый объем: srv3 — примерно 46 конкретных сервисов, srv4 — все 65 534 TCP-порта. В задании этого не предписывалось — агенты приняли такое решение самостоятельно.
- Языковая модель: на одном сервере — Opus 5, на другом — Fable 5.
- Остальные технические решения — операционная система, программное обеспечение «ханипот», способ хранения данных — также принимались каждым агентом самостоятельно, поэтому серверы различаются и по этим параметрам.
Что предлагали серверы #
srv3 конкретные услуги
Агент на srv3 решил предложить около 46 конкретных сервисов и опубликовал порты напрямую через Docker. Поэтому порт, указанный в его журнале, является реальным портом, на который нацелился злоумышленник.
| Порт | Протокол | Обычная услуга | Датчик |
|---|---|---|---|
| 21 | tcp | FTP | dionaea |
| 22 | tcp | SSH | cowrie |
| 23 | tcp | Telnet | cowrie |
| 69 | udp | TFTP | dionaea |
| 80 | tcp | HTTP | webtrap |
| 135 | tcp | MS RPC | dionaea |
| 443 | tcp | HTTPS | webtrap |
| 445 | tcp | SMB | dionaea |
| 502 | tcp | Modbus | sink |
| 1 433 | tcp | MSSQL | dionaea |
| 1 521 | tcp | Oracle | sink |
| 1 723 | tcp | PPTP | dionaea |
| 1 883 | tcp | MQTT | dionaea |
| 1 900 | udp | SSDP | dionaea |
| 2 121 | tcp | FTP alt | sink |
| 2 323 | tcp | Telnet alt | sink |
| 2 375 | tcp | Docker API | sink |
| 2 376 | tcp | Docker TLS | sink |
| 3 000 | tcp | HTTP alt | sink |
| 3 306 | tcp | MySQL | dionaea |
| 3 307 | tcp | MySQL alt | sink |
| 3 389 | tcp | RDP | sink |
| 5 060 | tcp | SIP | dionaea |
| 5 060 | udp | SIP | dionaea |
| 5 432 | tcp | PostgreSQL | sink |
| 5 555 | tcp | ADB | sink |
| 5 900 | tcp | VNC | sink |
| 5 901 | tcp | VNC | sink |
| 5 985 | tcp | WinRM | sink |
| 6 379 | tcp | Redis | sink |
| 6 380 | tcp | Redis alt | sink |
| 6 443 | tcp | Kubernetes API | sink |
| 7 001 | tcp | WebLogic | sink |
| 8 000 | tcp | HTTP alt | sink |
| 8 080 | tcp | HTTP proxy | sink |
| 8 081 | tcp | HTTP alt | sink |
| 8 443 | tcp | HTTPS alt | sink |
| 8 888 | tcp | HTTP alt | sink |
| 9 000 | tcp | PHP-FPM | sink |
| 9 100 | tcp | JetDirect | dionaea |
| 9 200 | tcp | Elasticsearch | sink |
| 9 300 | tcp | Elasticsearch cluster | sink |
| 11 211 | tcp | memcached | dionaea |
| 27 017 | tcp | MongoDB | dionaea |
| 27 018 | tcp | MongoDB shard | sink |
| 27 019 | tcp | MongoDB config | sink |
- Временное окно
- 21. 8. 2026 – 16. 9. 2026
- Исходные данные
- добавлю
- Скрипт
- будет опубликован
srv4 все порты
Агент на srv4 разрешил серверу принимать соединения на всех TCP-портах в диапазоне от 1 до 65 534. Трафик на нем распределялся с помощью nftables REDIRECT между несколькими службами: cowrie, hpweb и универсальной службой hptcp.
Поскольку трафик перенаправляется, cowrie и hpweb видят только целевые порты перенаправления (42222 и 42223, соответственно 42280 и 42443), а не тот порт, на который на самом деле нацеливался злоумышленник. Его знает только hptcp, который считывает его через SO_ORIGINAL_DST.
Архитектура и поток данных #
Атакующий трафик проходит через сетевой брандмауэр провайдера к ханипотам. Они записывают события в собственные файлы и в режиме реального времени в syslog. С серверов данные передаются на отдельный сервер сбора двумя способами: syslog — в режиме реального времени, файлы — периодически через SSH.
Трафик из Интернета проходит через брандмауэр провайдера к серверу srv3 (порты, опубликованные через Docker) и srv4 (nftables REDIRECT). Оба сервера отправляют логи на сервер сбора данных. Как агент, так и оператор управляют серверами через туннель WireGuard, вне публичного интерфейса.
Что собирали #
«Ханипоты» регистрировали четыре типа данных. Для каждого из них приведена ссылка на место, где его можно найти в данных для скачивания.
- Отдельные события Отдельные события, зарегистрированные датчиками — подключения, попытки входа в систему, HTTP-запросы, введенные команды — с отметкой времени и IP-адресом источника. Где это найти в данных
- Пакетная запись Запись сетевого трафика в виде пакетов: что именно прошло по кабелю. Где это найти в данных
- Записи передач Записи интерактивных сеансов, в ходе которых злоумышленник что-то писал после входа в систему. Где это найти в данных
- Образцы вредоносного ПО Файлы, которые злоумышленники пытались скачать или загрузить — как правило, вредоносное ПО. Где это найти в данных
Датчики
| Сервер | Датчик | Порты | Выход | Путь на сервере | Что фиксирует |
|---|---|---|---|---|---|
| srv3 | dionaea | добавлю | добавлю | /srv/honeypot/data/ |
Ханипот, эмулирующий ряд сетевых служб. |
| srv3 | tcpsink | добавлю | добавлю | /srv/honeypot/data/ |
добавлю |
| srv4 | hptcp | 1-65534/tcp |
hptcp.jsonl |
/var/log/honeypot/ |
Служба «catch-all» на srv4: принимает соединения на любом порте и фиксирует фактический целевой порт. |
| srv4 | hpweb | 42280/tcp, 42443/tcp (REDIRECT) |
hpweb.jsonl |
/var/log/honeypot/ |
Поддельный веб-сервис на srv4. |
| srv4 | cowrie | 42222/tcp, 42223/tcp (REDIRECT) |
добавлю | /opt/cowrie/cowrie/var/log/cowrie/ |
Ханипот SSH и Telnet: попытки входа, введенные команды и загруженные файлы. |
Что намеренно не собиралось #
Некоторые сведения в данных отсутствуют намеренно. Тот, кто скачает эти данные, должен понимать, почему — иначе легко принять это за ошибку при сборе данных.
- Исходящие соединения Исходящий трафик из ханипотов был заблокирован, чтобы приманка не могла быть использована для атаки на посторонние системы. Поэтому данные не содержат информации о том, к каким системам мог бы подключиться злоумышленник или загруженный код.
- UDP на srv4 srv4 принимал только TCP, порты UDP были закрыты. Таким образом, рейтинг портов для srv4 ничего не говорит об UDP.
- Эмуляция SIP Эмуляция SIP была отключена во время работы. Точное окно я дополню позже.
- Порты службы управления Порты службы управления hedgehog-runner выходили за рамки эксперимента — они не относились к ханипоту и не учитываются в результатах. На каждом сервере они были настроены по-разному; подробности я дополню позже.
Хронология выполнения #
Выбор сервера, развертывание, каждая проверка, каждое вмешательство и каждый инцидент. Вмешательства оператора визуально выделяются — их немного, и к ним относятся также подготовка серверов, открытие сетевого брандмауэра после развертывания и завершение работы.
Агент работа языковой модели Оператор вмешательство человека инцидент со ссылкой на анализ
-
19. 8. 2026
Выбор сервера Команд: 0 · изменений: 0
-
19. 8. 2026
Выбор сервера Команд: 0 · изменений: 0
-
19. 8. 2026 – 20. 8. 2026
Příprava serverů: založení VPS podle volby agentů, nasazení řídicí služby hedgehog-runner a tunelu WireGuard, nastavení přeposílání syslogu a stahování záloh přes SSH. Prostředí, ve kterém agenti pracovali. Popsané v zadání pro agenty.
-
21. 8. 2026
Начало забега
-
21. 8. 2026
Применение Команд: 0 · изменений: 0
-
21. 8. 2026
Применение Команд: 0 · изменений: 0
-
21. 8. 2026
Otevření portů na síťovém firewallu poskytovatele po nasazení, podle seznamu, který agent předal na jeho konci. Firewall spravuje operátor; agenti ho nevidí a nemají k němu přístup.
-
22. 8. 2026
1. проверка Команд: 0 · изменений: 0
-
22. 8. 2026
1. проверка Команд: 0 · изменений: 0
-
22. 8. 2026
2026-08-22-srv3-webtrap-https-tls-accept-hang 15:40 · 2 d 3 h
-
22. 8. 2026
2026-08-22-srv3-pcap-ring-buffer-snaplen 00:15 · 2 d 18 h
-
22. 8. 2026
2026-08-22-srv3-syslog-message-size-truncation 00:03 · происходит
-
22. 8. 2026
2026-08-22-srv3-sshd-move-broke-operator-backup 00:01 · 14 min
-
24. 8. 2026
2. проверка Команд: 0 · изменений: 0
-
24. 8. 2026
2. проверка Команд: 0 · изменений: 0
-
24. 8. 2026
2026-08-24-srv3-dionaea-mongod-parser-freeze 16:18 · 14 d 3 h
-
28. 8. 2026
3. проверка Команд: 0 · изменений: 0
-
28. 8. 2026
3. проверка Команд: 0 · изменений: 0
-
31. 8. 2026
4. проверка Команд: 0 · изменений: 0
-
31. 8. 2026
4. проверка Команд: 0 · изменений: 0
-
4. 9. 2026
5. проверка Команд: 0 · изменений: 0
-
4. 9. 2026
5. проверка Команд: 0 · изменений: 0
-
7. 9. 2026
6. проверка Команд: 0 · изменений: 0
-
7. 9. 2026
6. проверка Команд: 0 · изменений: 0
-
7. 9. 2026
2026-09-07-srv3-deliberate-dionaea-freeze-repro 20:06 · 1 min
-
11. 9. 2026
7. проверка Команд: 0 · изменений: 0
-
11. 9. 2026
7. проверка Команд: 0 · изменений: 0
-
13. 9. 2026
2026-09-13-contabo-firewall-error-status 05:12 · 3 d 3 h
-
13. 9. 2026
Сбой канала управления 04:22 · 39 min
-
14. 9. 2026
8. проверка Команд: 0 · изменений: 0
-
14. 9. 2026
8. проверка Команд: 0 · изменений: 0
-
16. 9. 2026
9. проверка (итоговая) Команд: 0 · изменений: 0
-
16. 9. 2026
9. проверка (итоговая) Команд: 0 · изменений: 0
-
17. 9. 2026 – 19. 9. 2026
Uzavření všech portů na síťovém firewallu, stažení dat a zrušení serverů. Konec běhu.
-
17. 9. 2026
Конец забега
Подробную информацию о каждом вмешательстве можно найти в разделе Отчет о запуске
Канал управления #
Агенты не подключались к серверам через публичный интерфейс. Команды запускались через службу hedgehog-runner, доступную только через зашифрованный туннель WireGuard со сборочного сервера. В сетевом брандмауэре для неё не было никаких публичных правил.
Поэтому в данных ханипотов отсутствуют действия агентов и оператора. Исключение составляют диагностические и тестовые операции, которые агенты и оператор проводили непосредственно на собственном ханипоте службы — они описаны в разделе «Ограничения».
Поэтому порты службы управления не входили в рамки эксперимента. Я дополню информацию о том, как они были настроены на отдельных серверах.
Вы обнаружили ошибку, отсутствующие данные или утечку конфиденциальной информации? Сообщите о проблеме