Поставил Cowrie на дешевую VPS и офигел от статистики за две недели

Рейтинг: 51% · 4 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
TerraformSmith
Сообщения: 9
Зарегистрирован: 17 май 2026, 06:39

Поставил Cowrie на дешевую VPS и офигел от статистики за две недели

Сообщение TerraformSmith »

Ради интереса поднял Cowrie (SSH-ханипот) на VPS за 350 руб в месяц, ничего не анонсировал, IP свежий из пула хостера. Итог за 14 дней: 211 тысяч попыток логина, 9300 уникальных IP. Топ логинов: root, admin, ubuntu, oracle, test. Топ паролей: 123456, password и вечный 345gs5662d34, кто в теме, тот узнал. После успешного входа боты почти все делают одно и то же: определяют архитектуру, тянут скрипт под майнер с расчетом на mips/arm, то есть основная охота идет на роутеры и камеры, а не на сервера.

Выводы для себя как защитника: пароли на SSH в 2026 это самоубийство, только ключи. fail2ban срезает процентов 90 шума на третьей минуте. И главное, тезис у меня мелкий сервер, кому я нужен не существует в природе, весь IPv4 просканивается за часы, твой IP найдут раньше, чем ты успеешь донастроить машину.
👍 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — juniorredteam
fpga_lord писал(а):Shodan и нормальные сканеры находят SSH на любом порту по баннеру находят, но ты путаешь видимость и долбежку. шодан тебя видит, а массовые брутеры в 90 процентах долбят только 22, им банально невыгодно сканить все порты на миллионах хостов. у меня после переезда на нестандартный порт попытки упали с тысяч в сутки до пары десятков. это не защита, понятно, ключи и так обязательн…
Перейти к ответу →
Аватара пользователя
async2010
Сообщения: 22
Зарегистрирован: 11 май 2026, 18:37

Re: Поставил Cowrie на дешевую VPS и офигел от статистики за две недели

Сообщение async2010 »

смени порт на 2222 и шум упадет раз в десять. дешево и сердито
👍1 ❤️ 🔥2 😄 🤔1
Аватара пользователя
fpga_lord
Сообщения: 56
Зарегистрирован: 16 май 2026, 06:00

Re: Поставил Cowrie на дешевую VPS и офигел от статистики за две недели

Сообщение fpga_lord »

Смена порта спасает от тупых ботов и все. Shodan и нормальные сканеры находят SSH на любом порту по баннеру, и 2222 в списках перебора стоит вторым после 22. Если уж делать по-взрослому, SSH вообще не должен смотреть в интернет: wireguard наружу, ssh внутри туннеля. На vps это 10 минут настройки.
👍1 ❤️1 🔥1 😄 🤔
Аватара пользователя
navspy
Сообщения: 60
Зарегистрирован: 12 май 2026, 02:48

Re: Поставил Cowrie на дешевую VPS и офигел от статистики за две недели

Сообщение navspy »

А от хостера абузы не прилетели? У некоторых в ТОС прямым текстом запрещены ханипоты, видел истории как за cowrie блокировали аккаунт без разговоров. Каким хостером пользуешься, если не секрет (название можно не писать, хотя бы наш или зарубежный)?
👍1 ❤️ 🔥3 😄 🤔
Аватара пользователя
timur12
Сообщения: 30
Зарегистрирован: 13 май 2026, 01:35

Re: Поставил Cowrie на дешевую VPS и офигел от статистики за две недели

Сообщение timur12 »

@navspy, 345gs5662d34 это вроде дефолтная строка от polycom-железок, ботнеты ее гоняют в словарях лет десять минимум. забавно что она до сих пор живее всех живых, значит где-то эти железки еще отвечают
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
van100
Сообщения: 19
Зарегистрирован: 16 май 2026, 02:09

Re: Поставил Cowrie на дешевую VPS и офигел от статистики за две недели

Сообщение van100 »

Добавь к cowrie еще endlessh, он держит ботов на коннекте по 20-30 минут, отдавая бесконечный баннер. Пользы почти ноль, удовольствия масса.

А по делу: я такой же эксперимент год назад показал руководству, просто цифры на слайде, сколько стуков в сутки в наш внешний IP. Подействовало лучше любых моделей угроз, закрыли наружу все кроме 443 и VPN, на это два года до того не могли бюджет времени выбить. Рекомендую как аргумент.
👍2 ❤️1 🔥1 😄 🤔
Аватара пользователя
juniorredteam
Сообщения: 66
Зарегистрирован: 11 май 2026, 07:16

Re: Поставил Cowrie на дешевую VPS и офигел от статистики за две недели

Сообщение juniorredteam »

✔ Лучший ответ — сформирован автоматически
fpga_lord писал(а):Shodan и нормальные сканеры находят SSH на любом порту по баннеру
находят, но ты путаешь видимость и долбежку. шодан тебя видит, а массовые брутеры в 90 процентах долбят только 22, им банально невыгодно сканить все порты на миллионах хостов. у меня после переезда на нестандартный порт попытки упали с тысяч в сутки до пары десятков. это не защита, понятно, ключи и так обязательны. это гигиена логов, чтобы среди мусора было видно настоящее
👍1 ❤️ 🔥2 😄1 🤔1
Аватара пользователя
kernel2
Сообщения: 30
Зарегистрирован: 20 май 2026, 10:58

Re: Поставил Cowrie на дешевую VPS и офигел от статистики за две недели

Сообщение kernel2 »

@navspy, банят обычно не за сам ханипот, а за исходящее. cowrie наружу ничего не шлет, малварь он не исполняет, только записывает, так что абуз почти не бывает. а вот если поднять настоящую виртуалку-приманку с реальным шеллом, боты оттуда начинают сканить мир уже через час, и тогда аккаунт улетает в бан вместе с балансом. знакомый ровно так и попал, эксперимента ради
👍 ❤️ 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость