Port-Rangliste #
Haupttabelle des Experiments: Welche Ports standen bei den Angreifern am meisten im Fokus? Die Tabelle lässt sich nach einer beliebigen Spalte sortieren, nach Server filtern und nach einem bestimmten Port, einem Portbereich oder einem Dienstnamen durchsuchen. Auf jede Zeile kann verwiesen werden, zum Beispiel #port-3389.
| Port | Protokoll | Üblicher Service | Server | Versuche | Eindeutige IP-Adresse | Anteil |
|---|---|---|---|---|---|---|
| 22 | tcp | SSH | beide Server | 139.508 | 5.790 | 2,5 % |
| 22 | tcp | SSH | srv3 | 77.679 | 3.625 | 5,3 % |
| 22 | tcp | SSH | srv4 | 61.829 | 3.364 | 1,5 % |
| 23 | tcp | Telnet | beide Server | 50.299 | 5.627 | 0,9 % |
| 443 | tcp | HTTPS | beide Server | 45.863 | 2.623 | 0,8 % |
| 445 | tcp | SMB | srv4 | 43.977 | 5.089 | 1,1 % |
| 80 | tcp | HTTP | beide Server | 32.529 | 2.237 | 0,6 % |
| 443 | tcp | HTTPS | srv3 | 25.880 | 1.436 | 1,8 % |
| 23 | tcp | Telnet | srv4 | 25.338 | 2.839 | 0,6 % |
| 23 | tcp | Telnet | srv3 | 24.961 | 3.070 | 1,7 % |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- honeypot-ports-aggregated-20260922.csv
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Entwicklung im Zeitverlauf #
Das Ereignisvolumen im Zeitverlauf, unterteilt in Kampagnen und Hintergrundrauschen, sowie darunter die Anzahl der eindeutigen IP-Adressen. Den Logdateien der Agenten zufolge konnten die einzelnen Kampagnen den Großteil des täglichen Datenverkehrs erzeugen. Ohne diese Aufteilung würde das Diagramm ein falsches Bild vermitteln: Die Kampagne würde wie ein Trend erscheinen und ihr Ende wie ein Ausfall der Datenerfassung.
Wie genau sich die Kampagne vom Grundrauschen abhebt, wird durch das unter dem Diagramm angegebene Skript bestimmt.
Anzahl der Ereignisse
- Grundrauschen
- Kampagnen
Eindeutige IP-Adressen
Anzahl der verschiedenen Quell-IP-Adressen pro Tag.
- srv3
- srv4
Einzigartige IP-Adressen lassen sich nicht über die Server hinweg zusammenzählen – dieselbe Adresse könnte beide angegriffen haben. Jeder Server hat daher eine eigene Zeile.
Abgedunkelte Spalten und leere Kreise stehen für unvollständige Zeiträume: Das Erfassungsfenster beginnt und endet um 12:00 Uhr UTC, und der durch den ausgewählten Bereich abgeschnittene Zeitraum ist kürzer als die anderen. Vergleichen Sie ihn daher nicht mit den benachbarten Zeiträumen.
Werte als Tabelle anzeigen
| Tag (UTC) | Ereignis | Kampagnen | Grundrauschen | Eindeutige IP-Adresse srv3 | Eindeutige IP-Adresse srv4 |
|---|---|---|---|---|---|
| 22.08.2026 · unvollständig | 82.303 | 59.843 | 22.460 | 547 | 1.870 |
| 23.08.2026 | 79.276 | 34.177 | 45.099 | 1.292 | 3.529 |
| 24.08.2026 | 48.928 | 10.775 | 38.153 | 1.429 | 3.309 |
| 25.08.2026 | 69.902 | 29.825 | 40.077 | 1.552 | 3.824 |
| 26.08.2026 | 68.792 | 28.709 | 40.083 | 1.552 | 3.775 |
| 27.08.2026 | 204.306 | 161.642 | 42.664 | 1.585 | 4.301 |
| 28.08.2026 | 201.823 | 159.044 | 42.779 | 1.364 | 4.083 |
| 29.08.2026 | 206.275 | 171.641 | 34.634 | 1.029 | 3.853 |
| 30.08.2026 | 185.689 | 148.263 | 37.426 | 975 | 4.176 |
| 31.08.2026 | 539.919 | 504.248 | 35.671 | 1.488 | 4.183 |
| 01.09.2026 | 720.200 | 666.265 | 53.935 | 1.573 | 4.500 |
| 02.09.2026 | 275.758 | 209.955 | 65.803 | 1.859 | 4.281 |
| 03.09.2026 | 274.675 | 227.972 | 46.703 | 1.621 | 4.343 |
| 04.09.2026 | 219.422 | 167.450 | 51.972 | 1.628 | 4.087 |
| 05.09.2026 | 154.023 | 95.631 | 58.392 | 1.535 | 4.117 |
| 06.09.2026 | 131.807 | 46.399 | 85.408 | 1.637 | 4.349 |
| 07.09.2026 | 184.403 | 94.877 | 89.526 | 1.494 | 4.402 |
| 08.09.2026 | 169.747 | 59.781 | 109.966 | 1.758 | 4.609 |
| 09.09.2026 | 177.572 | 48.861 | 128.711 | 1.733 | 4.671 |
| 10.09.2026 | 193.394 | 60.866 | 132.528 | 1.818 | 5.095 |
| 11.09.2026 | 210.418 | 63.267 | 147.151 | 1.747 | 5.402 |
| 12.09.2026 | 254.827 | 82.831 | 171.996 | 1.859 | 5.450 |
| 13.09.2026 | 236.911 | 105.016 | 131.895 | 1.854 | 5.434 |
| 14.09.2026 | 213.640 | 83.835 | 129.805 | 1.994 | 5.516 |
| 15.09.2026 | 272.074 | 159.141 | 112.933 | 1.884 | 5.303 |
| 16.09.2026 · unvollständig | 101.115 | 28.713 | 72.402 | 1.386 | 3.449 |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- timeline-aggregated derzeit nicht verfügbar
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Karte zur Herkunft der Verbindungen #
Woher die Verbindungen kamen. Das Land wird anhand der registrierten IP-Adresse bestimmt, nicht anhand des tatsächlichen Standorts des Angreifers – hinter der Adresse kann sich ein gemieteter Server oder ein infizierter Computer an einem beliebigen Ort der Welt verbergen. Die genauen Zahlen finden Sie in den folgenden Tabellen.
Die Karte wird vom Dienst Datawrapper dargestellt; beim Laden der Karte stellt der Browser eine Verbindung zu dessen Servern her. Karte separat öffnen
Geografie und Netzwerke #
Woher der Datenverkehr stammte, basierend auf der Geolokalisierung der Quell-IP-Adresse und zu welchen autonomen Systemen (ASN) die Adressen gehören. Die Geolokalisierung gibt an, wo die Adresse registriert ist, nicht, wo sich der Angreifer befindet.
Die häufigsten Länder
Die größten Netzwerke (ASN)
| ASN | Netzwerk | Ereignis | Eindeutige IP-Adresse | Anteil |
|---|---|---|---|---|
| 51167 | CONTABO DE |
1.036.962 | 168 | 18,9 % |
| 22295 | ADVIN US |
924.717 | 7 | 16,9 % |
| 36352 | AS-COLOCROSSING US |
388.883 | 131 | 7,1 % |
| 212238 | CDNEXT GB |
385.498 | 98 | 7,0 % |
| 396982 | GOOGLE-CLOUD-PLATFORM US |
171.392 | 3.170 | 3,1 % |
| 14061 | DIGITALOCEAN-ASN US |
138.119 | 2.732 | 2,5 % |
| 45090 | TENCENT-NET-AP Shenzhen Tencent Computer Systems Company Limited CN |
133.244 | 114 | 2,4 % |
| 209334 | MODAT-01 NL |
114.475 | 93 | 2,1 % |
| 197170 | TECHTIES-AS - TechTies Inc. SC |
110.821 | 185 | 2,0 % |
| 45102 | ALIBABA-CN-NET Alibaba US Technology Co., Ltd. CN |
101.319 | 303 | 1,8 % |
Werte als Tabelle anzeigen
| Land | Ereignis | Eindeutige IP-Adresse | Anteil |
|---|---|---|---|
| US | 2.057.660 | 13.624 | 37,6 % |
| DE | 1.230.744 | 1.111 | 22,5 % |
| CN | 556.778 | 5.671 | 10,2 % |
| GB | 486.870 | 2.870 | 8,9 % |
| SC | 184.746 | 319 | 3,4 % |
| NL | 120.671 | 174 | 2,2 % |
| TN | 96.601 | 94 | 1,8 % |
| VN | 64.512 | 644 | 1,2 % |
| MX | 59.561 | 281 | 1,1 % |
| IN | 49.705 | 850 | 0,9 % |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- geo-aggregated derzeit nicht verfügbar
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Anmeldedaten #
Die Kombinationen aus Benutzername und Passwort, die Angreifer ausprobiert haben, sowie die am häufigsten getesteten Benutzernamen. Die Werte werden genau so angezeigt, wie sie eingegangen sind.
Die am häufigsten getesteten Benutzernamen
Die häufigsten Kombinationen
| Name | Passwort | Versuche | Eindeutige IP-Adresse |
|---|---|---|---|
root |
(leer) | 3.084 | 219 |
admin |
admin |
2.649 | 849 |
enable\x00 |
linuxshell\x00 |
1.955 | 24 |
admin |
(leer) | 1.939 | 69 |
root |
xc3511 |
1.591 | 76 |
root |
admin |
1.529 | 160 |
root |
vizxv |
1.523 | 120 |
root |
123456 |
1.207 | 142 |
support |
support |
990 | 129 |
enable\x00 |
system\x00 |
983 | 27 |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- credentials-aggregated derzeit nicht verfügbar
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Was geschah nach der Anmeldung? #
Befehle, die Angreifer in der emulierten Shell eingegeben haben, sortiert nach Häufigkeit. Es handelt sich um die Eingaben des Angreifers, nicht um Code, der tatsächlich auf dem Server ausgeführt würde.
| Befehl | Anzahl | Beziehungen |
|---|---|---|
uname -s -v -n -r -m |
41.470 | 41.470 |
system |
21.144 | 21.143 |
shell |
21.044 | 21.044 |
sh |
21.015 | 21.014 |
enable |
20.259 | 20.258 |
linuxshell |
18.836 | 18.834 |
export PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:$PATH
uname=$(uname -s -v -n -m 2>/dev/null || /bin/uname -s -v -n -m 2>/dev/null || /usr/bin/uname -s -v -n -m 2>/dev/null || busybox uname -s -v -n -m 2>/dev/null || ( [ -f /proc/version ] && head -1 /proc/version | cut -d' ' -f1 ) || ( [ -f /etc/os-release ] && grep '^ID=' /etc/os-release | cut -d= -f2 | tr -d '"' ) || echo "")
arch=$(uname -m 2>/dev/null || /bin/uname -m 2>/dev/null || /usr/bin/uname -m 2>/dev/null || busybox uname -m 2>/dev/null || ( [ -f /proc/cpuinfo ] && grep -q "lm" /proc/cpuinfo && echo x86_64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 8" /proc/cpuinfo && echo aarch64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 7" /proc/cpuinfo && echo armv7l ) || echo "")
uptime=$(cat /proc/uptime 2>/dev/null || busybox cat /proc/uptime 2>/dev/null)
cpus=$(nproc 2>/dev/null || /usr/bin/nproc 2>/dev/null || busybox nproc 2>/dev/null || grep -c "^processor" /proc/cpuinfo 2>/dev/null)
cpu_model=$( { lscpu 2>/dev/null | awk -F: '/Model name/ {print $2}'; grep -m1 -E "^model name" /proc/cpuinfo 2>/dev/null | cut -d: -f2-; grep -m1 -E "^Hardware" /proc/cpuinfo 2>/dev/null | cut -d: -f2-; cat /proc/device-tree/model 2>/dev/null; } | sed '/^$/d; /unknown/d; s/^[[:space:]]*//; s/[[:space:]]*$//; s/ AArch64 Processor$//; s/ Processor$//; s/ CPU$//' | head -1 )
gpu_info=$( (lspci 2>/dev/null | grep -i vga; lspci 2>/dev/null | grep -i nvidia; busybox lspci 2>/dev/null | grep -i vga; busybox lspci 2>/dev/null | grep -i nvidia) 2>/dev/null )
last_output=$(last 2>/dev/null)
filter_output=$( ( export LANG=C LC_ALL=C; echo '===SHELL_BEHAVIOR==='; printf 'path_err='; ( ./xxxxxx 2>&1 || true ) | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; printf 'cmd_err='; ( xxxxxx 2>&1 || true ) | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; printf 'execute_err='; out=$(bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(/bin/bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(/usr/bin/bash -c 'printf "#!/bin/bash\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); case "$out" in *xxxxxx*) ;; *) out=$(busybox sh -c 'printf "#!/bin/sh\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1 || sh -c 'printf "#!/bin/sh\necho \"xxxxxx\"\n" > filter && chmod +x filter && ./filter && rm -rf filter' 2>&1); esac; esac; esac; printf '%s' "$out" | ( head -c 250 2>/dev/null || busybox head -c 250 2>/dev/null || dd bs=250 count=1 2>/dev/null ) | ( tr -d '\n' 2>/dev/null || busybox tr -d '\n' 2>/dev/null || cat ); printf '\n'; echo '===DONE===' ) 2>&1 )
echo "UNAME:$uname"
echo "ARCH:$arch"
echo "UPTIME:$uptime"
echo "CPUS:$cpus"
echo "CPU_MODEL:$cpu_model"
echo "GPU:$gpu_info"
echo "LAST:$last_output"
echo "FILTER:$filter_output" |
4.333 | 4.332 |
/bin/./uname -s -v -n -r -m |
2.275 | 2.275 |
echo xsec |
1.704 | 1.704 |
/bin/busybox UNSTABLE |
1.323 | 1.323 |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- attacker-commands-aggregated derzeit nicht verfügbar
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Entnommene Proben #
Dateien, die Angreifer je nach Typ und Architektur herunterzuladen oder hochzuladen versucht haben.
Nach Dateityp
Nach Architektur
| SHA-256 | Typ | Architektur | Größe | Zum ersten Mal | Aufgenommen | Suchen |
|---|---|---|---|---|---|---|
| 01ba4719c80b6fe911b091a7c05124b64eeece964e09c058ef8f9805daca546b | data | — | 1 B | 23.08.2026 16:54:42 | 492 | VirusTotal |
| 01ba4719c80b6fe911b091a7c05124b64eeece964e09c058ef8f9805daca546b | data | — | 1 B | 23.08.2026 10:04:58 | 330 | VirusTotal |
| f2e2ffc024ab99eb49fa207756481aa80713398142f30888aebace5706909b36 | data | — | 697 B | 23.08.2026 12:07:36 | 243 | VirusTotal |
| a6296a79f44e21b76604d2d2bbf795d2cf380f70e39d45fbf166707ff3b4a6a4 | script | — | 306 B | 22.08.2026 18:09:16 | 208 | VirusTotal |
| 4af5a5c98ad132095c6fbe7b02c242153a190a01cc321e50a916a0ca46fbaa62 | data | — | 9 B | 22.08.2026 18:09:19 | 206 | VirusTotal |
| 4af5a5c98ad132095c6fbe7b02c242153a190a01cc321e50a916a0ca46fbaa62 | data | — | 9 B | 22.08.2026 15:49:53 | 205 | VirusTotal |
| a9b1c85a7bd78dd1112ecc75c9070ea8c53078831a17aa09ebeb287fe6e21b72 | data | — | 9 B | 07.09.2026 11:48:13 | 59 | VirusTotal |
| 1193dde1c831808bf6f2db6f5b850b846b8a7f870873ec3b8a347f21cc5d96e3 | data | — | 9 B | 07.09.2026 11:48:13 | 59 | VirusTotal |
| 14049d077b887cbb8060d223ff9626664a044a8c3145f6a2b95a325df36b279b | data | — | 7 B | 13.09.2026 15:31:53 | 58 | VirusTotal |
| 43728fbfb98bb39ff61a2db0fc2905bd6937997062b05b9ab8b186fdee18c09a | data | — | 399 B | 23.08.2026 00:49:29 | 47 | VirusTotal |
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- samples-aggregated derzeit nicht verfügbar
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Serververgleich #
Wie viel mehr Traffic hat die größere Fläche gebracht und worin unterscheiden sich die beiden Server hinsichtlich ihrer Struktur?
| Zeiger | srv3 | srv4 | srv4 / srv3 |
|---|---|---|---|
| Verbindungsversuche (Port-Rangliste) | 1.462.877 | 4.014.322 | 2,7× |
| Betroffene Ports | 45 | 58.628 | 1.302,8× |
| Ereignisse (Entwicklung im Zeitverlauf) | 1.462.877 | 4.014.322 | 2,7× |
srv3 die häufigsten Ports
srv4 die häufigsten Ports
- Zeitfenster
- 21.08.2026 – 16.09.2026
- Quelldaten
- honeypot-ports-aggregated-20260922.csv, timeline-aggregated derzeit nicht verfügbar
- Skript
- wird veröffentlicht
- Format
- Felddokumentation
Haben Sie einen Fehler, fehlende Daten oder eine Offenlegung sensibler Daten entdeckt? Problem melden