SSH Honeypot — Threat Intelligence Report

Random VPS szolgáltató · 2026-09-07 → 2026-09-09 · Cowrie 3.0.13 · Debian 12

HIGH THREAT ACTIVITY

// összefoglaló — 2 nap 6 óra

55 528
rögzített esemény
7 305
SSH kapcsolat
341
egyedi forrás IP
99,4%
sikeres belépés
6 518
futtatott parancs
68
payload letöltés

// kapcsolatok időbeli eloszlása — óránként

Bejövő SSH kapcsolatok / óra

// hitelesítési adatok elemzése

Top 10 kipróbált jelszó

Top 10 kipróbált felhasználónév

// forrás IP-k és futtatott parancsok

Top forrás IP-k — a 109.160.32.x blokk egyetlen operátor

Legtöbbször futtatott parancsok

// támadási lánc rekonstrukció

01 · FELDERÍTÉS
Automatizált port scan
TCP/22 megnyitása
perceken belül
indult a szkennelés
02 · BELÉPÉS
Brute-force hitelesítés
root / r@@t
admin / admin
support / support
03 · OS FINGERPRINT
Rendszer azonosítás
uname -s -v -n -r -m
6 080× futtatva
MikroTik teszt is
04 · BACKDOOR
SSH hátsó kapu
mdrfckr kampány
authorized_keys
32/61 VT detekció
05 · PERSISTENCE
Lateral movement kit
privát kulcs + SSH config
önterjedő SSH worm
StrictHostKeyChecking no
06 · PAYLOAD
Cryptominer telepítés
trójai sshd binary
Linux CoinMiner
46/63 VT detekció

// azonosított malware minták — VirusTotal elemzés

SSH Backdoor Key — mdrfckr kampány
a8460f446be540410004b1a8db4083773fa46f7fe76fa84219c93daa1669f8f2
32
/ 61
Trojan.Shell.Malkey authorized_keys Backdoor/Text.CryptoBot shell long-sleeps
A honeypot 24 fájlba írta volna az SSH publikus kulcsot — 24 különböző IP-ről küldték ugyanazt a hash-t. Tömeges "spray and pray" botnet kampány: bármely elért szerverbe bejut, és hátsó ajtót nyit a támadónak. Az mdrfckr jelzés a kulcs komment mezőjében dokumentált botnet-aláírás.
Trójai sshd bináris — Linux CoinMiner
94f2e4d8d4436874785cd14e6e6d403507b8750852f7f2040352069a75da4c00
46
/ 63
miner.multiverze Linux/CoinMiner ELF 64bit pua Exploit.EXP/ELF.Coinminer
SFTP-vel töltötték fel, sshd névvel — szándék: lecserélni a valódi SSH daemonnál. A bináris valójában egy Linux x64 cryptominer (multiverze/genericrxss família), ami a szerver CPU-ját titkosítópénz bányászatra használná, miközben a neve legitimnek látszik a folyamatlistában.