hunang
Hunangsgildra í beinniSSH + Telnet nemiHelsinki, Finnland

Settu vél á netið.
Teldu hvað gerist.

Þessi síða er tengd hunangsgildru, tálbeituserveri sem tekur við óumbeðnum innskráningartilraunum af internetinu og skráir þær niður. Engum var sagt að hann væri til. Fyrsta árásin barst eftir 23 sekúndur og síðan hefur ekki verið hljótt. Ekkert hér er beint gegn þessari vél sérstaklega; hver einasta tilraun kemur frá botta sem vinnur sig í gegnum allt internetið.

01

Tölurnar

frá upphafi · síðan 2026-08-06 13:53 UTC
Skráðar innskráningartilraunir
161.588
frá upphafi · síðan neminn fór í loftið
Síðustu 24 klst.
5.778
≈ ein á 15 sekúndna fresti
Ólík upptök
5.622
frá upphafi · dulnefnd við inntöku
Fyrsta árás eftir opnun
23 sekúndur
engum var sagt að þessi vél væri til

uppfært 2026-08-26 13:22 UTC · uppfærist sjálfkrafa

Lestu þetta á undan gröfunum

Allt á þessari síðu er sjálfvirkt bakgrunnssuð. Engin manneskja valdi þessa vél; botnet skanna allt internetið og prófa sjálfgefin lykilorð á hverju því sem svarar. Þessi vél skráði það bara niður. Ef þú setur server á netið með lykilorðainnskráningu og lykilorði sem auðvelt er að giska á finnur þessi umferð hann, oftast innan klukkustundar.

Ekkert af þessu þurfti því hæfan árásaraðila, og tölurnar hér fyrir neðan eru ekki ógnarupplýsingar. Það sem þær mæla er grunnlínan: hversu fjandsamlegt opna internetið er og hversu lítið þarf til að lenda í innbroti af slysni.

02

Allan sólarhringinn

innskráningartilraunir yfir tíma
síðustu 48 klst. · hámark 1.171 / klst. · UTC
síðustu 30 daga · hámark 19.083 / dag · UTC

Það er aldrei rólegt. Botnetin sem standa að þessu eru dreifð um öll tímabelti og stoppa aldrei; lægðirnar og topparnir koma frá herferðum sem hefjast og enda, ekki frá vinnudegi neins.

03

Hvaðan þetta kemur

aðeins samanlagðar tölur
færrifleiri engar skráðar
#UpprunalandTilraunirHlutfall
01Holland59.24036,7%
02Bandaríkin31.80219,7%
03Þýskaland15.2669,4%
04Singapúr13.5768,4%
05Kína11.2607,0%
06Bretland4.1812,6%
07Andorra3.1201,9%
08Indland2.4871,5%
09Indónesía2.0131,2%
10Brasilía1.8621,2%

Helstu upprunanet (ASN)

AS197170TechTies Inc.141.266
AS398101GoDaddy.com, LLC67.313
AS198364BANATSYNC SRL51.517
AS14061DigitalOcean, LLC39.095
AS47890UNMANAGED LTD29.072
AS4837CHINA UNICOM China169 Backbone27.648
AS213790Limited Network LTD22.223
AS206264Amarutu Technology Ltd21.322
AS48090TECHOFF SRV LIMITED12.773
AS4134Chinanet7.892

Land og net segja þér hvar sýktar vélar og ódýr VPS-hýsing eru, ekki hvar „árásaraðilinn“ heldur til. Stór hluti þessarar umferðar kemur frá tækjum í eigu fólks sem veit ekki af því.

04

Hvað þeir prófa

algengustu auðkennin
#Notandanafn / lykilorðTilraunir
01enable\x00/linuxshell\x0014.705
02system\x00/shell\x0012.294
03sh\x00//bin/busybox UNSTABLE\x003.901
04admin/admin1.900
05root/root1.867
06support/support1.372
07root/xc35111.311
08root/admin1.294
09root/vizxv1.293
10telecomadmin/admintelecom1.017
11user/user976
12root/123456926
13guest/guest842
14root/888888759
15enable/shell742
16sh//bin/busybox ECCHI742
17root/12345738
18shell/sh728
19root/default728
20enable/system723

Helstu notandanöfn

01root53.424
02enable\x0014.993
03system\x0012.294
04admin11.549
05sh\x003.901
06user2.953
07ubuntu2.051
08support1.608
09enable1.468
10guest1.461

Helstu lykilorð

01linuxshell\x0014.705
02shell\x0012.294
031234565.926
04/bin/busybox UNSTABLE\x003.901
05admin3.492
06root2.870
071232.774
0812342.764
09password2.652
10123452.166

Árásartól (kennistrengir SSH-biðlara)

01SSH-2.0-Go66.966
02SSH-2.0-libssh_0.9.618.796
03SSH-2.0-libssh_0.11.11.146
04SSH-2.0-PuTTY_Release_0.84960
05SSH-2.0-libssh2_1.11.0617
06SSH-2.0-AsyncSSH_2.1.0609
07SSH-2.0-libssh_0.12.0422
08SSH-2.0-libssh2_1.11.1101

Hér er engin snjöll veikleikanýting, bara orðalistar. Bottarnir prófa root/123456 af því að einhvers staðar þarna úti virkar það enn nógu oft til að halda botneti gangandi.

05

Kortlagt á MITRE ATT&CK

skráð hegðun → tækni

Hver skráð hegðun er flokkuð eftir MITRE ATT&CK, sameiginlega orðaforðanum sem varnaraðilar nota til að tala um aðferðir árásaraðila. Kortlagningin er viljandi íhaldssöm: tækni er aðeins talin þegar atburðurinn er bein sönnun fyrir henni (flokkarinn og prófin hans eru opinn hugbúnaður). Heiti tækna og taktíka eru ensk heiti MITRE og halda sér óþýdd.

TækniTaktíkFjöldi
T1110.001 Brute Force: Password GuessingCredential Access161.588
T1021.004 Remote Services: SSHLateral Movement94.851
T1059.004 Command and Scripting Interpreter: Unix ShellExecution81.451
T1021 Remote Services (Telnet)Lateral Movement40.889
T1078.001 Valid Accounts: Default AccountsInitial Access9.974
T1222.002 File and Directory Permissions ModificationDefense Evasion6.217
T1082 System Information DiscoveryDiscovery5.390
T1105 Ingress Tool TransferCommand and Control3.853
T1057 Process DiscoveryDiscovery903
T1098.004 Account Manipulation: SSH Authorized KeysPersistence486
T1053.003 Scheduled Task/Job: CronPersistence465
T1003.008 OS Credential Dumping: /etc/passwd and /etc/shadowCredential Access26
T1016 System Network Configuration DiscoveryDiscovery20
T1070 Indicator RemovalDefense Evasion4

Tölurnar eru atburðir, ekki atvik. Dæmigerð bottalota skilar einni tengingu, hrinu af lykilorðatilraunum og, ef hún fær skel, stuttri skriftaðri runu af könnun, niðurhali og tilraunum til að koma sér fyrir. Skelin sem hún fær hér er fölsk.

06

Hvað hefði stöðvað þetta

fyrir hvern árásarflokk: leiðinlega vörnin sem virkar
Lykilorðaágiskun · sást 161.588×

Lykilorðaúði

Endalausir orðalistar af algengum lykilorðum á root og admin. Magnið vinnur verkið.

Stöðvað með: að slökkva alveg á lykilorðainnskráningu (PasswordAuthentication no) og nota SSH-lykla. Fail2ban og hraðatakmörkun draga úr suðinu en innskráning eingöngu með lyklum er það sem bindur enda á leikinn.

Sjálfgefnir aðgangar · sáust 9.974×

Verksmiðjulykilorð

pi/raspberry, ubnt/ubnt: tæki sem koma með skjalfestum aðgangsorðum sem aldrei var breytt.

Stöðvað með: að breyta eða loka sjálfgefnum aðgöngum áður en vélin snýr að netinu. Líttu á fyrstu ræsingu sem hluta af uppsetningunni, ekki sem eitthvað sem má gera seinna.

Flutningur tóla · sást 10.070×

Uppsetning spilliforrita

Eftir „vel heppnaða“ innskráningu: spilliforrit sótt með wget í /tmp, chmod 777, keyrt. Oftast Mirai-afbrigði eða námuforrit.

Stöðvað með: útumferðarsíun (serverar þurfa sjaldan ótakmarkaðan HTTP-aðgang út), noexec á möppur sem allir mega skrifa í og viðvörunum um nýjar keyrsluskrár.

Varanlegur aðgangur · sást 951×

Lyklar og cron-verk

Árásarlykli bætt við authorized_keys eða cron-færslu komið fyrir, svo bottinn komist aftur inn jafnvel eftir að lykilorði er breytt.

Stöðvað með: heilleikavöktun á ~/.ssh og cron-möppum (auditd, Wazuh) og viðvörunum um breytingar á authorized_keys sem þú gerðir ekki sjálfur.

Könnun · sást 6.339×

Skriftuð könnun

uname -a, cat /proc/cpuinfo, cat /etc/passwd: bottinn er að meta hvort vélin henti í rafmyntagröft eða botnetþjónustu.

Stöðvað með: öllu hér að ofan. Um leið og könnunin keyrir er vélin þegar fallin; forvarnirnar liggja í innskráningunni og því hvað snýr út á netið. Það sem þessi lína gefur þér er viðvörunarbjalla.

Aðgengi · rót vandans

Sjálft opna portið

Öll þessi umferð er til komin af því að port 22 svaraði. Flestar vélar þurfa ekki að hafa SSH aðgengilegt öllu internetinu.

Stöðvað með: að hafa SSH ekki opið út á internetið. Notaðu WireGuard, IP-leyfilista eða stökkvél. Að færa SSH á óhefðbundið port minnkar bara suðið; skannarnir prófa slík port líka.

07

Aðferð & meðferð gagna

hvernig þetta virkar og hvað er geymt

Hvernig þetta virkar

Neminn er Cowrie, rótgróin hunangsgildra sem hermir eftir SSH/Telnet-serveri með falskri skel, svo árásaraðilar eiga við upptöku frekar en alvöru kerfi. Hún keyrir á einangraðri, einnota vél með útumferð einskorðaða við eina fjarmælingarás og geymir engin auðkenni að neinu raunverulegu.

Atburðir streyma í eina átt: nemi → auðkennt inntöku-API → gagnagrunnur → forsamanteknar tölur → þessi síða. Síðan sem þú ert að lesa tengist gildrunni aldrei og birtir aðeins samanlögð gögn. Full lýsing á högun, ógnarlíkani og rekstri er á GitHub.

Meðferð gagna

Uppruna-IP-tölur eru persónuupplýsingar samkvæmt GDPR og eru meðhöndlaðar sem slíkar: við inntöku er þeim skipt út fyrir lyklað dulnefni (HMAC) og stytt netforskeyti (/24 eða /48). Hráar IP-tölur eru aldrei geymdar eða birtar. Hráum atburðafærslum er eytt eftir 30 daga; tölurnar á þessari síðu eru nafnlausar heildartölur, teknar saman einu sinni úr hverjum atburði og geymdar án nokkurra gagna um einstaka uppruna.

Notandanöfnin, lykilorðin og skipanirnar sem birtast hér voru slegin inn af sjálfvirkum tólum á tálbeituvél. Þessi síða notar hvorki vefkökur né greiningarforrit. Staðsetning er fundin úr gagnaskrám á servernum sjálfum svo IP-tala sem sést er aldrei send þriðja aðila; dulnefnda atburðasafnið er hýst innan ESB á eigin Coolify-innviðum Kastro Labs. Landa- og netgögn frá DB-IP (CC BY 4.0). Spurningar: andri.is.