Перейти к содержанию

Эксперимент с «медовой ловушкой»

Методика

Чем подробнее описано, как были получены данные, тем меньше приходится полагаться на слова. Здесь вы найдете сравнение обоих серверов и их различия, поток данных, хронологию работы, а также каждое вмешательство оператора.

Данные обновлены: 3. 10. 2026 10:31:16 UTC+02:00

Сообщить о проблеме

Состав #


Оба сервера размещались у одного и того же провайдера и были запущены одновременно. Конкретный тарифный план, регион и операционную систему каждый агент выбирал самостоятельно в рамках одного и того же бюджета, поэтому они указаны в таблице отдельно.

Параметр srv3 srv4
Имя хоста srv3.cloud.batacek.eu srv4.cloud.batacek.eu
Языковая модель Opus 5 Fable 5
Поставщик Contabo Contabo
План Cloud VPS 6 (Core) Storage VPS 20
vCPU 6 3
RAM 12 GB 8 GB
Диск 200 GB 400 GB
Регион EU EU
Операционная система Debian 12 (Bookworm) Debian 13 (trixie)
Запуск ханипота 22. 8. 2026 14:00:00 UTC+02:00 22. 8. 2026 13:00:00 UTC+02:00
Предлагаемая площадь конкретные услуги все TCP-порты
Порт службы управления 26412/TCP 26411/TCP

В чём заключалось сходство

  • Поставщик, бюджет и срок реализации.
  • Момент запуска — оба ханипота начали сбор данных одновременно.
  • Задание для агента. Различаются только имя хоста сервера и порт управляющей службы.
  • График: выбор сервера, запуск и девять проверок в одни и те же дни, каждая сессия проходила в новом чате без сохранения данных предыдущих сессий. Девятая проверка была заключительной.
  • Сетевой брандмауэр провайдера по умолчанию был закрыт, и агенты не имели к нему доступа. Оператор открывал порты только после развертывания, в соответствии со списком, предоставленным ему агентом.
  • Резервное копирование оператора: пересылка syslog и периодическая загрузка файлов по SSH на сервер сбора данных.

Чем отличалось

  • Предлагаемый объем: srv3 — примерно 46 конкретных сервисов, srv4 — все 65 534 TCP-порта. В задании этого не предписывалось — агенты приняли такое решение самостоятельно.
  • Языковая модель: на одном сервере — Opus 5, на другом — Fable 5.
  • Остальные технические решения — операционная система, программное обеспечение «ханипот», способ хранения данных — также принимались каждым агентом самостоятельно, поэтому серверы различаются и по этим параметрам.

Что предлагали серверы #


srv3 конкретные услуги

Агент на srv3 решил предложить около 46 конкретных сервисов и опубликовал порты напрямую через Docker. Поэтому порт, указанный в его журнале, является реальным портом, на который нацелился злоумышленник.

Порт Протокол Обычная услуга Датчик
21 tcp FTP dionaea
22 tcp SSH cowrie
23 tcp Telnet cowrie
69 udp TFTP dionaea
80 tcp HTTP webtrap
135 tcp MS RPC dionaea
443 tcp HTTPS webtrap
445 tcp SMB dionaea
502 tcp Modbus sink
1 433 tcp MSSQL dionaea
1 521 tcp Oracle sink
1 723 tcp PPTP dionaea
1 883 tcp MQTT dionaea
1 900 udp SSDP dionaea
2 121 tcp FTP alt sink
2 323 tcp Telnet alt sink
2 375 tcp Docker API sink
2 376 tcp Docker TLS sink
3 000 tcp HTTP alt sink
3 306 tcp MySQL dionaea
3 307 tcp MySQL alt sink
3 389 tcp RDP sink
5 060 tcp SIP dionaea
5 060 udp SIP dionaea
5 432 tcp PostgreSQL sink
5 555 tcp ADB sink
5 900 tcp VNC sink
5 901 tcp VNC sink
5 985 tcp WinRM sink
6 379 tcp Redis sink
6 380 tcp Redis alt sink
6 443 tcp Kubernetes API sink
7 001 tcp WebLogic sink
8 000 tcp HTTP alt sink
8 080 tcp HTTP proxy sink
8 081 tcp HTTP alt sink
8 443 tcp HTTPS alt sink
8 888 tcp HTTP alt sink
9 000 tcp PHP-FPM sink
9 100 tcp JetDirect dionaea
9 200 tcp Elasticsearch sink
9 300 tcp Elasticsearch cluster sink
11 211 tcp memcached dionaea
27 017 tcp MongoDB dionaea
27 018 tcp MongoDB shard sink
27 019 tcp MongoDB config sink
Временное окно
21. 8. 2026 – 16. 9. 2026
Исходные данные
добавлю
Скрипт
будет опубликован

srv4 все порты

Агент на srv4 разрешил серверу принимать соединения на всех TCP-портах в диапазоне от 1 до 65 534. Трафик на нем распределялся с помощью nftables REDIRECT между несколькими службами: cowrie, hpweb и универсальной службой hptcp.

Поскольку трафик перенаправляется, cowrie и hpweb видят только целевые порты перенаправления (42222 и 42223, соответственно 42280 и 42443), а не тот порт, на который на самом деле нацеливался злоумышленник. Его знает только hptcp, который считывает его через SO_ORIGINAL_DST.

Порты 42222, 42223, 42280 и 42443 в данных srv4 не являются реальными целевыми портами. Рейтинг портов для srv4 основан на hptcp. Подробнее

Архитектура и поток данных #


Атакующий трафик проходит через сетевой брандмауэр провайдера к ханипотам. Они записывают события в собственные файлы и в режиме реального времени в syslog. С серверов данные передаются на отдельный сервер сбора двумя способами: syslog — в режиме реального времени, файлы — периодически через SSH.

Интернет сканеры, боты, злоумышленники Брандмауэр провайдера srv3 · ~46 услуг Docker: открытые порты порт в логе = фактический целевой порт dionaea · tcpsink · … Журналы JSONL + syslog srv4 · 1–65 534/tcp nftables REDIRECT Точный целевой порт известен только hptcp hptcp · cowrie · hpweb Журналы JSONL + syslog Сборный сервер syslog — в режиме реального времени файлы через SSH — периодически архив данных всё через зашифрованный туннель WireGuard Агент и оператор команды через hedgehog-runner
поток данных управляющий канал (за пределами общедоступного интерфейса)

Трафик из Интернета проходит через брандмауэр провайдера к серверу srv3 (порты, опубликованные через Docker) и srv4 (nftables REDIRECT). Оба сервера отправляют логи на сервер сбора данных. Как агент, так и оператор управляют серверами через туннель WireGuard, вне публичного интерфейса.

Что собирали #


«Ханипоты» регистрировали четыре типа данных. Для каждого из них приведена ссылка на место, где его можно найти в данных для скачивания.

  • Отдельные события Отдельные события, зарегистрированные датчиками — подключения, попытки входа в систему, HTTP-запросы, введенные команды — с отметкой времени и IP-адресом источника. Где это найти в данных
  • Пакетная запись Запись сетевого трафика в виде пакетов: что именно прошло по кабелю. Где это найти в данных
  • Записи передач Записи интерактивных сеансов, в ходе которых злоумышленник что-то писал после входа в систему. Где это найти в данных
  • Образцы вредоносного ПО Файлы, которые злоумышленники пытались скачать или загрузить — как правило, вредоносное ПО. Где это найти в данных

Датчики

Сервер Датчик Порты Выход Путь на сервере Что фиксирует
srv3 dionaea добавлю добавлю /srv/honeypot/data/ Ханипот, эмулирующий ряд сетевых служб.
srv3 tcpsink добавлю добавлю /srv/honeypot/data/ добавлю
srv4 hptcp 1-65534/tcp hptcp.jsonl /var/log/honeypot/ Служба «catch-all» на srv4: принимает соединения на любом порте и фиксирует фактический целевой порт.
srv4 hpweb 42280/tcp, 42443/tcp (REDIRECT) hpweb.jsonl /var/log/honeypot/ Поддельный веб-сервис на srv4.
srv4 cowrie 42222/tcp, 42223/tcp (REDIRECT) добавлю /opt/cowrie/cowrie/var/log/cowrie/ Ханипот SSH и Telnet: попытки входа, введенные команды и загруженные файлы.

Что намеренно не собиралось #


Некоторые сведения в данных отсутствуют намеренно. Тот, кто скачает эти данные, должен понимать, почему — иначе легко принять это за ошибку при сборе данных.

  • Исходящие соединения Исходящий трафик из ханипотов был заблокирован, чтобы приманка не могла быть использована для атаки на посторонние системы. Поэтому данные не содержат информации о том, к каким системам мог бы подключиться злоумышленник или загруженный код.
  • UDP на srv4 srv4 принимал только TCP, порты UDP были закрыты. Таким образом, рейтинг портов для srv4 ничего не говорит об UDP.
  • Эмуляция SIP Эмуляция SIP была отключена во время работы. Точное окно я дополню позже.
  • Порты службы управления Порты службы управления hedgehog-runner выходили за рамки эксперимента — они не относились к ханипоту и не учитываются в результатах. На каждом сервере они были настроены по-разному; подробности я дополню позже.

Хронология выполнения #


Выбор сервера, развертывание, каждая проверка, каждое вмешательство и каждый инцидент. Вмешательства оператора визуально выделяются — их немного, и к ним относятся также подготовка серверов, открытие сетевого брандмауэра после развертывания и завершение работы.

Снять фильтры

Агент работа языковой модели   Оператор вмешательство человека   инцидент со ссылкой на анализ

Первичная запись, отображенная в точном соответствии с тем, как она была создана.
  1. 19. 8. 2026
    Агентsrv3 Выбор сервера Команд: 0 · изменений: 0
  2. 19. 8. 2026
    Агентsrv4 Выбор сервера Команд: 0 · изменений: 0
  3. 19. 8. 2026 – 20. 8. 2026
    Оператороба сервера Příprava serverů: založení VPS podle volby agentů, nasazení řídicí služby hedgehog-runner a tunelu WireGuard, nastavení přeposílání syslogu a stahování záloh přes SSH. Prostředí, ve kterém agenti pracovali. Popsané v zadání pro agenty.
  4. 21. 8. 2026
    Начало забега
  5. 21. 8. 2026
    Агентsrv3 Применение Команд: 0 · изменений: 0
  6. 21. 8. 2026
    Агентsrv4 Применение Команд: 0 · изменений: 0
  7. 21. 8. 2026
    Оператороба сервера Otevření portů na síťovém firewallu poskytovatele po nasazení, podle seznamu, který agent předal na jeho konci. Firewall spravuje operátor; agenti ho nevidí a nemají k němu přístup.
  8. 22. 8. 2026
    Агентsrv3 1. проверка Команд: 0 · изменений: 0
  9. 22. 8. 2026
    Агентsrv4 1. проверка Команд: 0 · изменений: 0
  10. 22. 8. 2026
    инцидент Отсутствуют данные Серьезность: серьёзная Причинил: агент 2026-08-22-srv3-webtrap-https-tls-accept-hang 15:40 · 2 d 3 h
  11. 22. 8. 2026
    инцидент Отсутствуют данные Серьезность: серьёзная Причинил: агент 2026-08-22-srv3-pcap-ring-buffer-snaplen 00:15 · 2 d 18 h
  12. 22. 8. 2026
    инцидент Данные присутствуют Серьезность: мелкая Причинил: агент 2026-08-22-srv3-syslog-message-size-truncation 00:03 · происходит
  13. 22. 8. 2026
    инцидент Данные присутствуют Серьезность: мелкая Причинил: агент 2026-08-22-srv3-sshd-move-broke-operator-backup 00:01 · 14 min
  14. 24. 8. 2026
    Агентsrv3 2. проверка Команд: 0 · изменений: 0
  15. 24. 8. 2026
    Агентsrv4 2. проверка Команд: 0 · изменений: 0
  16. 24. 8. 2026
    инцидент Отсутствуют данные Серьезность: серьёзная Причинил: агент 2026-08-24-srv3-dionaea-mongod-parser-freeze 16:18 · 14 d 3 h
  17. 28. 8. 2026
    Агентsrv3 3. проверка Команд: 0 · изменений: 0
  18. 28. 8. 2026
    Агентsrv4 3. проверка Команд: 0 · изменений: 0
  19. 31. 8. 2026
    Агентsrv3 4. проверка Команд: 0 · изменений: 0
  20. 31. 8. 2026
    Агентsrv4 4. проверка Команд: 0 · изменений: 0
  21. 4. 9. 2026
    Агентsrv3 5. проверка Команд: 0 · изменений: 0
  22. 4. 9. 2026
    Агентsrv4 5. проверка Команд: 0 · изменений: 0
  23. 7. 9. 2026
    Агентsrv3 6. проверка Команд: 0 · изменений: 0
  24. 7. 9. 2026
    Агентsrv4 6. проверка Команд: 0 · изменений: 0
  25. 7. 9. 2026
    инцидент Отсутствуют данные Серьезность: серьёзная Причинил: агент 2026-09-07-srv3-deliberate-dionaea-freeze-repro 20:06 · 1 min
  26. 11. 9. 2026
    Агентsrv3 7. проверка Команд: 0 · изменений: 0
  27. 11. 9. 2026
    Агентsrv4 7. проверка Команд: 0 · изменений: 0
  28. 13. 9. 2026
    инцидент Данные присутствуют Серьезность: мелкая Причинил: поставщик 2026-09-13-contabo-firewall-error-status 05:12 · 3 d 3 h
  29. 13. 9. 2026
    инцидент Данные присутствуют Серьезность: серьёзная Причинил: оператор Сбой канала управления 04:22 · 39 min
  30. 14. 9. 2026
    Агентsrv3 8. проверка Команд: 0 · изменений: 0
  31. 14. 9. 2026
    Агентsrv4 8. проверка Команд: 0 · изменений: 0
  32. 16. 9. 2026
    Агентsrv3 9. проверка (итоговая) Команд: 0 · изменений: 0
  33. 16. 9. 2026
    Агентsrv4 9. проверка (итоговая) Команд: 0 · изменений: 0
  34. 17. 9. 2026 – 19. 9. 2026
    Оператороба сервера запланировано Uzavření všech portů na síťovém firewallu, stažení dat a zrušení serverů. Konec běhu.
  35. 17. 9. 2026
    Конец забега

Подробную информацию о каждом вмешательстве можно найти в разделе Отчет о запуске

Канал управления #


Агенты не подключались к серверам через публичный интерфейс. Команды запускались через службу hedgehog-runner, доступную только через зашифрованный туннель WireGuard со сборочного сервера. В сетевом брандмауэре для неё не было никаких публичных правил.

Поэтому в данных ханипотов отсутствуют действия агентов и оператора. Исключение составляют диагностические и тестовые операции, которые агенты и оператор проводили непосредственно на собственном ханипоте службы — они описаны в разделе «Ограничения».

Поэтому порты службы управления не входили в рамки эксперимента. Я дополню информацию о том, как они были настроены на отдельных серверах.